top of page

Zoekresultaten

Search this site

91 resultaten gevonden met een lege zoekopdracht

  • Functionaris Gegevensbescherming | Ferocia

    < Terug Vacature Functionaris Gegevensbescherming Universiteit Utrecht Per direct 24 tot 32 uur per week Utrecht / Hybride € 91.400,35 tot € 110.938,01 per jaar SOLLICITEER Over Universiteit Utrecht Universiteit Utrecht (UU) is een internationaal georiënteerde universiteit, opgericht in 1636. De universiteit behoort tot de oudste en meest toonaangevende universiteiten van Nederland en Europa. Een betere toekomst voor iedereen. Die ambitie motiveert de wetenschappers van UU bij hun toponderzoek en het geven van inspirerend onderwijs. Bij UU werken diverse disciplines intensief samen met maatschappelijke partners aan maatschappelijk belangrijke thema’s. De focus ligt op Dynamics of Youth, Institutions for Open Societies, Life Sciences en Pathways to Sustainability. Over de afdeling De Functionaris Gegevensbescherming (FG) is gepositioneerd binnen de Universitaire Bestuursdienst (UBD). De UBD ondersteunt het College van Bestuur bij het realiseren van de strategische en bestuurlijke agenda van de universiteit. Vanuit zeven directies wordt gewerkt aan geïntegreerde ondersteuning op onderwerpen als governance, beleid, compliance en bedrijfsvoering. Binnen dit krachtenveld vervult de FG een onafhankelijke en zichtbare rol, met directe lijnen naar bestuur, decanen en directeuren, en in nauwe samenwerking met het netwerk van Privacy Officers binnen de faculteiten en diensten. Over de functie Binnen de Universiteit Utrecht worden dagelijks grote hoeveelheden persoonsgegevens verwerkt van studenten, medewerkers, onderzoekers, samenwerkingspartners en leveranciers. Zorgvuldige, transparante en rechtmatige omgang met deze gegevens is van groot belang. De FG is de onafhankelijke toezichthouder (derde lijn) op het gebied van privacy binnen de universiteit. In deze rol is ben je herkenbaar en zichtbaar als formeel toezichthouder op de bescherming van persoonsgegevens en handel je volledig conform de AVG, zonder inhoudelijke instructies. Je beweegt je soepel in een complexe academische organisatie, weet privacy structureel op de agenda te zetten en draagt bij aan bewustwording, risicobeheersing en vertrouwen. Jouw taken De FG: informeert en adviseert de organisatie over verplichtingen voortvloeiend uit de AVG en aanverwante wetgeving; werkt samen met het netwerk van Privacy Officers (tweede lijn) en adviseert gevraagd en ongevraagd decanen, directeuren en het College van Bestuur; ziet toe op de naleving van de AVG en het privacybeleid van de universiteit, met bijzondere aandacht voor verwerkingen met verhoogd risico; verzamelt en analyseert informatie over gegevensverwerkingen en beoordeelt risico’s en klachten; adviseert over Data Protection Impact Assessments (DPIA’s) en houdt toezicht op de uitvoering daarvan; fungeert als contactpersoon voor de Autoriteit Persoonsgegevens en onderhoudt contacten met collega-FG’s van andere universiteiten; en opereert zelfstandig, onafhankelijk en met gezag binnen de kaders van de AVG. Wie zoeken we? UU zoekt een ervaren, zelfstandige en verbindende FG die scherp toeziet, maar ook weet te adviseren en te inspireren. Opleiding en ervaring Afgeronde WO-opleiding, bij voorkeur in Rechten. Aantoonbare ervaring als FG en bij voorkeur in een grote complexe organisatie. In het bezit van CIPP/E-certificering. Affiniteit met IT en informatiebeveiliging. Grondige kennis van de (U)AVG en relevante wetgeving op het gebied van digitalisering, AI en privacy. Uitstekende beheersing van de Nederlandse en Engelse taal (C1), zowel mondeling als schriftelijk. Vaardigheden en houding Zelfstandig, analytisch en zorgvuldig, met oog voor mensen en processen. In staat om gemakkelijk te schakelen tussen verschillende niveaus binnen de organisatie. Van onderzoeker en docent tot directeur en CvB. Weet complexe onderwerpen helder en toegankelijk over te brengen. Bouwt vertrouwen op en weet draagvlak te creëren. Proactief, verbindend en organisatiesensitief. Wat bieden we? UU biedt een inhoudelijk betekenisvolle functie binnen een maatschappelijk relevante organisatie, met ruimte voor zelfstandigheid en impact. Salaris van € 6.512,- tot € 7.904 ,- bruto per maand o.b.v. 38 uur per week (schaal 13 CAO Nederlandse Universiteiten). Eindejaarsuitkering van 8,3% (dertiende maand). Een dienstverband van 24 tot 32 uur per week. Een jaarcontract met de intentie tot een contract voor onbepaalde tijd. Standplaats Utrecht, met hybride werken als uitgangspunt. 232 vakantie-uren per jaar op basis van 38 uur per week. Deelname aan het ABP-pensioenfonds, waarbij de universiteit het grootste deel van de premie betaalt. Reiskostenvergoeding en thuiswerkvergoeding. Volledige vergoeding van noodzakelijke scholing en ruime mogelijkheden voor verdere ontwikkeling. Goede regelingen voor ouderschapsverlof, vitaliteit en duurzame inzetbaarheid. Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig, alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!

  • Internal auditor (CAE) | Ferocia

    < Terug Vacature Internal auditor (CAE) Staedion Per direct 32 tot 36 uur per week Den Haag / Hybride € 80.843,44 tot € 115.550,32 per jaar SOLLICITEER Over Staedion Staedion zet zich met een sterk maatschappelijk hart in voor een betaalbaar en veilig thuis voor haar huurders. Een goed en betaalbaar huis is voor Staedion een randvoorwaarde voor het geluk en de gezondheid van mensen. De corporatie verhuurt circa 46.000 woningen, winkels, bedrijfsruimten en parkeerplaatsen in de regio Haaglanden en behoort daarmee tot de grotere woningcorporaties van Nederland. Met ongeveer 400 medewerkers werkt Staedion dagelijks aan een prettige, veilige en toekomstbestendige woonomgeving. De missie van Staedion is helder: passende woningen verhuren aan mensen die niet zelf in hun huisvesting kunnen voorzien, in wijken waar het prettig samenleven is. Met haar ruime ervaring in het verhuren, beheren en ontwikkelen van woningen geeft Staedion hier concreet invulling aan. In de visie van Staedion staan de veerkracht van wijken en de leefbaarheid centraal. Het woningtekort in het werkgebied is groot, en juist dat wil Staedion aanpakken. De nadruk ligt op het vergroten van de veerkracht van wijken, het verbeteren van de leefbaarheid en het uitbreiden van het woningaanbod. Staedion werkt continu aan verduurzaming en bouwt de komende jaren maar liefst 7.500 nieuwe woningen. De totale gebiedsontwikkeling gaat gepaard met een investering van meer dan € 1.000.000.000. Dit doet zij samen met bewoners en samenwerkingspartners, met durf en ambitie. Samen thuis, voor nu en later. Over de afdeling De Internal Auditor maakt deel uit van de afdeling Bestuur, is rechtstreeks gepositioneerd onder de bestuurder en werkt volledig onafhankelijk binnen de organisatie. Over de functie Staedion zoekt een scherpzinnige en onafhankelijke internal auditor die energie krijgt van het versterken van de governance van de organisatie. In deze rol lever je een directe bijdrage aan een betrouwbare en toekomstbestendige corporatie die dagelijks het verschil maakt voor tienduizenden huurders in de regio Haaglanden. Als internal auditor onderzoek je de effectiviteit van processen, risicomanagement, interne beheersing, compliance en governance. Je komt tot heldere en realistische aanbevelingen en weet anderen te overtuigen van het nut en de noodzaak van de voorgestelde verbeteringen. Daarmee ondersteun je de bestuurder, directie en de organisatie als geheel bij het verder versterken van de beheersing. Je vervult een onafhankelijke, strategische en duidelijk gepositioneerde rol binnen Staedion, rechtstreeks rapporterend aan de voorzitter van de Raad van Bestuur. Dankzij jouw werk worden risico’s en verbeterpunten tijdig en feitelijk in beeld gebracht, ontstaat er helder inzicht en focus, en groeit de organisatie verder in control. Zo lever je een onmisbare bijdrage aan veilige, betaalbare en toekomstbestendige huisvesting; nu en in de jaren die komen. Jouw taken Je stelt een meerjarenplan en jaarplan voor audits op en bewaakt de uitvoering daarvan. Je voert audits uit op processen, risicomanagement, interne beheersing, compliance en governance. Je adviseert gevraagd en ongevraagd over de wijze waarop de beheersing kan worden verbeterd. Je onderhoudt constructieve relaties met de externe accountant, toezichthouders (Aw en WSW) en de Raad van Commissarissen. Je levert een stevige inhoudelijke bijdrage aan de verdere professionalisering van Internal Audit binnen Staedion. Wie zoeken we? We zoeken een ervaren internal auditor met WO-werk- en denkniveau, bij voorkeur aangevuld met een RO-, RE- of RA-titel of een vergelijkbare opleiding. Je hebt minimaal drie tot vijf jaar relevante ervaring in het auditvak en bij voorkeur ook kennis van de woningcorporatiesector of het bredere semipublieke domein. Je beschikt over overtuigingskracht en organisatiesensitiviteit: je weet collega’s op een natuurlijke manier mee te nemen in verbeteringen en kunt draagvlak creëren, ook wanneer de boodschap scherp is. Je communiceert helder in het Nederlands, zowel mondeling als schriftelijk, en je voelt aan wat er in de organisatie speelt. In je manier van werken ben je zelfstandig, proactief en betrouwbaar. Je bent een verbinder die stevige oordeelsvorming combineert met een rechte rug. Je opereert onafhankelijk, maar altijd in verbinding met de organisatie, en je weet je rol als derde lijn helder en professioneel neer te zetten. Wat bieden we? Een bruto jaarsalaris van tussen € 80.843,44 en € 115.550,32 op basis van 36 uur (incl. vakantietoeslag en eindejaarsuitkering van 4%) 203 vakantie-uren op basis van 36 uur en de mogelijkheid tot onbetaald verlof Pensioen via Stichting Pensioenfonds voor Woningcorporaties Reiskostenvergoeding Thuiswerkvergoeding Loopbaanontwikkelingsbudget en ruime scholingsmogelijkheden Toegang tot OpenUp voor mentaal welzijn en korting bij Urban Sports Club Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!

  • Topical Requirement Organizational Behavior

    Ontdek hoe internal audit gedrag en cultuur onderzoekt met IIA Topical Requirement Organizational Behavior, IPPA en Behavioral Auditing 2.0 Alle blogs Gedrag en cultuur Organizational Behavior Navigeren in het landschap van cultuur en gedrag Van Topical Requirement naar drijfveren voor gedrag: keuzes en consequenties Jan Otten · 4 juni 2026 "Van fouten kunnen we alleen maar leren. We zullen de lijn nogmaals wijzen op de procedures en ze waar nodig aanscherpen." Zo reageert een manager na een auditbevinding. De auditors verlaten opgewekt de bespreking. De manager geeft het juiste antwoord. Iedereen kan met een goed gevoel naar huis. Maar een vraag verdient aandacht: is hier werkelijk iets geleerd? Of is dit precies het patroon dat ervoor zorgt dat dezelfde problemen over twee jaar opnieuw in het auditrapport staan? Dit voorbeeld is geen uitzondering. Het is de regel. En het raakt precies de kern van wat er mis kan gaan als internal auditors gedrag onderzoeken zonder te kijken naar wat dat gedrag aandrijft. Dit artikel gaat over die kern. Over de Topical Requirement Organizational Behavior, die eind 2025 door het IIA is gepubliceerd. Over wat die standaard wint, en wat hij verliest. En over een methodiek die wil kijken waar de meeste audits niet komen: de drijfveren, mentale modellen en motieven die gedrag van mensen sturen. Het momentum is er We staan in 2026 op een interessant moment. Drie krachten zorgen samen voor ongekend momentum rond cultuur en gedrag als auditthema. De eerste is de Nederlandse Corporate Governance Code 2025, die cultuur expliciet als verantwoordelijkheid van het bestuur benoemt. Het bestuur moet kunnen aantonen dat het die verantwoordelijkheid neemt. Internal audit is de natuurlijke partner van bestuur en auditcommittee om die zichtbaarheid te leveren. De tweede is de IIA Topical Requirement Organizational Behavior zelf. Eind 2025 gepubliceerd, vanaf eind dit jaar een verplichte standaard. Als gedrag het onderwerp is van een audit, of als gedragskwesties tijdens een audit opduiken, moet de auditor de eisen van het topical requirement toetsen. Daarbij geldt het principe comply or explain, en IIA Nederland stelt dat de verplichting betrekking heeft op het evalueren en uitleggen van de toepassing van de vereisten, niet op het auditen van het topic zelf. De derde kracht is de Nederlandse traditie. Er is een sterke academische traditie rond soft controls, en er zijn auditteams die hebben aangetoond dat gedrag gestructureerd onderzocht kan worden, binnen normale doorlooptijden en met gewone capaciteit. Dat momentum is goed nieuws. Maar het is ook het moment om scherp te kijken naar wat de Topical Requirement precies biedt, en wat hij niet biedt. De Topical Requirement: een doorbraak en een keuze Het IIA maakt in de Topical Requirement Organizational Behavior een beweging die op het eerste gezicht aantrekkelijk klinkt. Van cultuur, vaag, subjectief en moeilijk te toetsen, naar gedrag, observeerbaar, meetbaar en beinvloedbaar. De standaard vraagt in essentie drie dingen. Ten eerste governance: bestuur en directie monitoren gedragsindicatoren. Ten tweede risk management: gedragsrisico's worden geidentificeerd, geanalyseerd en gemonitord. Ten derde controls: procedures schrijven voor hoe medewerkers beslissingen nemen en werkzaamheden uitvoeren. Dat is een serieuze stap voorwaarts ten opzichte van waar internal audit tien jaar geleden stond. Maar de Topical Requirement maakt drie impliciete keuzes die de auditor moet doorzien. Anders implementeer je een raamwerk dat netjes voldoet aan de eisen, maar dat je niet bij de oorzaak van incidenten brengt. En dat in het slechtste geval helemaal niet past bij hoe jouw organisatie haar mensen wil aanspreken. Drie impliciete keuzes die alles bepalen 1. Het verlies van het cultuurbegrip Het IIA neemt bewust afscheid van de term cultuur. Het argument: cultuur is te subjectief, te moeilijk te toetsen. Dus verschuiven we naar observeerbaar gedrag. Maar wat is observeerbaar gedrag in de auditpraktijk? Of een procedure is gevolgd. Of er een melding is gedaan. Een verloopcijfer. Een aantal klachten. Kortom: de papieren werkelijkheid, wat de organisatie zelf van zichzelf heeft vastgelegd. En hier wringt het. Om met die data een audituitspraak te doen die ergens toe leidt, moet de auditor toch interpreteren. Wat betekent het als er nul keer gebruik is gemaakt van de escalatieprocedure? Dat alles prima is, of dat melden niet veilig voelt? Het IIA heeft het interpretatieprobleem niet opgelost. Het heeft het verplaatst, en het heeft het onzichtbaar gemaakt. De auditor die met zogenaamd objectieve gedragsindicatoren werkt, doet alsof hij niet interpreteert. Maar hij interpreteert wel. Alleen nu zonder dat de methodiek hem daarin ondersteunt. 2. Een impliciete cultuurfilosofie Er zijn in de organisatiekunde twee fundamenteel verschillende manieren om naar cultuur te kijken. De eerste zegt: een organisatie heeft een cultuur. Cultuur is iets wat je kunt aanwijzen, meten en sturen. Trek aan de juiste hendels en de cultuur beweegt mee. Dit is het functionalisme. De tweede zegt: een organisatie is een cultuur. Cultuur is niet een knop op het dashboard, maar het hele weefsel waarin mensen zin geven aan hun werk. Je kunt het begrijpen, en met dat begrip een gesprek voeren. Dit is de symbolisch-interpretatieve benadering. De Topical Requirement kiest impliciet voor de eerste benadering. Gedrag wordt een variabele in het GRC-model: meten, monitoren, sturen. Niets mis met die keuze op zichzelf, maar wat je opgeeft is het zicht op alles wat zich niet als variabele laat vangen. Drijfveren. Mentale modellen. De stille afspraken die mensen onderling hebben over wat hier wel en niet kan worden gezegd. Precies daar zit waar grote schandalen vandaan komen. Niet uit een gat in de governance, maar uit een collectief begrepen wij doen dit hier zo, en daar praten we niet over. 3. Een impliciete beheersstrategie Dit is het meest kritieke punt. Een organisatie kan haar mensen op twee manieren beheersen. Beide zijn legitiem. De keuze hangt af van wat de organisatie doet en hoe zij naar haar mensen kijkt. De eerste strategie is naleving. Gedrag wordt gestuurd via regels, procedures, controls, monitoring en sancties. De vooronderstelling: zonder structuur wijken mensen af. Beheersing zit in de structuur. Een grote bank, een productiebedrijf, een uitvoeringsorganisatie met routinewerk en hoge externe regeldruk. Daar past naleving. De tweede strategie is stimulering. Gedrag wordt mogelijk gemaakt door de professionele motieven van mensen aan te spreken. Vakmanschap, beroepsethiek, intrinsieke kwaliteitsdrang. De vooronderstelling: mensen handelen vanuit professionele motieven. Beheersing zit in vakmanschap, dialoog en wederzijds vertrouwen. Een ziekenhuis, een advocatenkantoor, een universiteit, een onderzoeksbureau. Daar werkt naleving juist averechts. De Topical Requirement past bij naleving, en alleen bij naleving. Kijk naar de drie pijlers: governance is monitoren van indicatoren, risk management is identificeren en bewaken, controls zijn procedures die voorschrijven hoe medewerkers handelen. De hele vocabulaire is naleving. Voor een ziekenhuis dat vraagt of de gedragsattributen die kritisch zijn voor de strategische doelen gedefinieerd en gemonitord zijn, antwoordt de chirurg fronsend dat zij dat niet als attributen hebben vastgelegd, want dat zit in de professionele standaard. Dat ziekenhuis heeft niet onvoldoende controls. Het heeft een andere beheersstrategie, een legitieme. En de Topical Requirement geeft geen instrument om die filosofie in haar eigen termen te beoordelen. Voordat je de Topical Requirement op je organisatie loslaat, moet je dus eerst vaststellen welke beheersstrategie jouw organisatie voert. Dat is een gesprek dat je met bestuur en auditcommittee moet voeren. Voorbij de stippellijn Stel je het model in Figuur 1 voor. Een stippellijn stelt de control-infrastructuur voor: codes, procedures, governance, monitoring. Wat de organisatie zegt belangrijk te vinden, en formeel heeft geregeld. Binnen die stippellijn speelt zich het werkelijke gedrag af. Maar dat gedrag wordt niet primair gestuurd door de stippellijn. Het wordt gestuurd door mentale modellen: de stille overtuigingen en aannames van waaruit mensen feitelijk handelen, vaak zonder zich daarvan bewust te zijn. Die mentale modellen worden gevoed van twee kanten: door organisatie-culturele processen en door sociaal-psychologische processen zoals groepsdruk, hierarchie en gezichtsverlies vermijden. Figuur 1 · De stippellijn: control-infrastructuur en de mentale modellen die gedrag werkelijk sturen De Topical Requirement audit de stippellijn. De werkelijke drijfveren vallen buiten zijn gezichtsveld. Twee methodieken gaan verder. IPPA: Integrated People Process Auditing IPPA is een toolbox die in 2018 is ontwikkeld en die eind 2024 is overgenomen door IIA Nederland. De toolbox bestaat uit meer dan 80 gedragsaspecten, uitgewerkt in evaluatiecriteria en voorzien van honderden interviewvragen. Een kwart tot een derde van de gedragsaspecten heeft ook gedragsobservatie-instrumenten. IPPA maakt het gedrag zelf onderzoekbaar, niet alleen de effecten ervan. Behavioral Auditing 2.0: een andere school Behavioral Auditing 2.0 stelt een wezenlijk andere vraag dan de Topical Requirement. Niet: wat zijn de effecten van gedrag, en past het bij wat we willen sturen? Maar: welke drijfveren, mentale modellen en motieven sturen mensen naar het gedrag dat we zien? En dat vaak zonder dat zij of hun leidinggevenden het doorhebben. Dat verschil bepaalt of een aanbeveling werkt of niet. De manager die zegt dat hij de lijn nogmaals zal wijzen op de procedures, werkt aan de effecten van gedrag. Twee jaar later doet zijn opvolger hetzelfde opnieuw. Niets is veranderd, want de drijfveren zijn niet aangeraakt. De analyse-output van een Behavioral Audit 2.0 is een patroonkaart. Geen score, geen verkeerslicht, maar een gestructureerde beschrijving van een terugkerend gedragspatroon. Figuur 2 toont een voorbeeld. Die patroonkaart bestaat altijd uit vijf vaste elementen. Een exacte patroonbeschrijving, inclusief de conditie waaronder het patroon optreedt. Bewijsankers: letterlijke citaten uit interviews die het patroon illustreren, wat een perfecte audittrail oplevert. Instandhoudende mechanismen: de informele regels, impliciete beloningsstructuren en defensieve routines die het patroon in stand houden. Dat is precies wat een nalevingsmethodiek niet kan zien. Impact en risico's: de consequenties voor de organisatie. En handelingsalternatieven: startpunten voor de dialoog, geen aanscherping van procedures. Figuur 2 · Voorwaardelijke openheid onder hiërarchische druk. Voorbeeld van een patroonkaart uit een Behavioral Audit 2.0 In een doorsnee Behavioral Audit resulteert de analyse in 8 tot 12 patroonkaarten. Vijf patronen die in vrijwel elke auditpraktijk terugkomen: controls overslaan om targets te halen, managers die meldingen ontmoedigen, informatie achterhouden in besluitvorming, fouten die worden afgestraft in plaats van geanalyseerd, en incentives die excessieve risico's belonen. Deze vijf zijn niet zelf de risico's. Ze zijn de zichtbare verschijning van onderliggende drijfveren. Behavioral Auditing 2.0 werkt onder beide beheersstrategieeen, maar de uitkomst landt anders. Onder een nalevingsstrategie wordt de patroonkaart een diagnose: welke patronen ondermijnen de werking van onze controls? Onder een stimuleringsstrategie wordt hij een gespreksinstrument: welke patronen ondermijnen onze professionaliteit? AI als bondgenoot Het hart van Behavioral Auditing 2.0, de kwalitatieve analyse, was inhoudelijk altijd al sterk. Maar voor een normale auditafdeling vaak onhaalbaar. Twintig diepte-interviews leveren al snel enkele honderden pagina's transcript op. Een ervaren auditor is vier tot zes dagen bezig met zo'n analyse. Begin dit jaar heeft de aanpak een grote upgrade gekregen. AI-modellen voeren de kwalitatieve data-analyse nu volledig uit. Niet door het mensenwerk te vervangen, maar door de meest arbeidsintensieve stap, het systematisch zoeken naar patronen in honderden pagina's, drastisch te versnellen. Twee tot drie uur in plaats van vier tot zes dagen. Wat mensenwerk blijft: het ontwerpen van de audit, het voeren van de gesprekken, het wegen van patronen tegen de organisatiecontext, de duiding, het gesprek met het bestuur. En misschien wel het belangrijkste: de afsluitende validatieworkshop, waar bevindingen niet worden aangenomen maar in een gezamenlijke dialoog worden onderzocht. AI vervangt de auditor niet. AI maakt de auditor beter. Een concreet actieplan voor de komende twaalf maanden Het gaat er niet om te kiezen tussen de Topical Requirement en Behavioral Auditing 2.0. Het gaat om de juiste mix, afgestemd op de beheersstrategie van jouw organisatie. Figuur 3 laat de vier stappen zien. Figuur 3 · Actieplan: vier stappen in twaalf maanden Stap 1, nu: diagnose. Twee vragen voor bestuur en auditcommittee. Welke beheersstrategie voert onze organisatie, naleving, stimulering, of een hybride? En welke audits in ons jaarplan raken gedrag, direct of indirect? Stap 2, een tot drie maanden: verkennen. Stel een kleine groep kwartiermakers aan voor een verkenning, of doe het als afdeling als je kleiner bent. Volg een IPPA-training bij IIA Nederland of doe de beschikbare e-learning. Kies een afgebakend onderwerp waar gedragsdynamiek vermoedelijk speelt en zet globaal de scoping op. Bespreek met bestuur en auditcommittee waarom je daar wilt kijken. Nog niet uitvoeren; eerst de audit goed neerzetten. Stap 3, drie tot zes maanden: verdiepen. Voer pilots uit en rapporteer, niet alleen de bevindingen, maar ook wat de aanpak heeft opgeleverd en welke aanpak in welke situatie de voorkeur verdient. Stap 4, zes tot twaalf maanden: verankeren. Maak gedragsrisico een structureel onderdeel van het jaarplan. Bouw kennis, vaardigheden en ervaring op. Tot slot Je gaat de Topical Requirement implementeren. Dat moet. Maar twee vragen neem je, hoop ik, mee naar huis. Kom je met de Topical Requirement bij de oorzaak van mogelijke incidenten, of alleen bij de zichtbare verschijning? En past de beheersfilosofie die de Topical Requirement veronderstelt eigenlijk bij hoe jouw organisatie haar mensen wil aanspreken? De manager die zei dat hij de lijn nogmaals zou wijzen op de procedures, deed wat van hem verwacht werd. Hij was compliant. Maar relevant was hij niet. Het verschil tussen die twee is precies wat goed gedragsonderzoek zichtbaar maakt. Jan Otten is Associated Partner bij Ferocia en ontwikkelaar van IPPA en Behavioral Auditing 2.0. Hij is bereikbaar via jan.otten@ferocia.nl . Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Waarom risicomanagement vaak niet werkt, en hoe dit te voorkomen.

    Veel risicobeleid faalt in de praktijk. Ontdek hoe je risicomanagement laat leven in je organisatie met 3 concrete pijlers voor duurzaam succes. Alle blogs Risicomanagement Waarom risicomanagement vaak niet werkt Veel organisaties hebben het op papier goed voor elkaar. Er ligt een risicomanagementbeleid, er zijn risicomatrixen, control frameworks en procedures die tot in detail zijn beschreven. Soms zelfs met keurige versies en goedgekeurd door de directie. Maar als je goed kijkt, doemt een ongemakkelijke vraag op: wordt dat beleid in de praktijk ook echt nageleefd? Worden risico’s tijdig herkend, geanalyseerd en beheerst? Of is het hele proces verworden tot een papieren tijger die in de kast verdwijnt tot de volgende risicosessie? Steeds meer organisaties erkennen dat effectieve risicobeheersing geen eenmalige inspanning is. Het werkt alleen als het een integraal onderdeel van de bedrijfsstrategie en -cultuur wordt. Niet als jaarlijkse verplichte ronde voor het jaarverslag, maar als een continu proces dat zichtbaar is in het dagelijks handelen van medewerkers.En vooral niet alleen in spreadsheets, maar merkbaar in het gedrag van mensen. De grootste valkuil: denken dat je ‘het geregeld hebt’ Een mooi en volledig risicodossier is geen garantie voor een weerbare organisatie. Het kan zelfs een vals gevoel van veiligheid geven. Juist in de dagelijkse praktijk ontstaat het verschil tussen formele risicobeheersing en daadwerkelijke weerbaarheid. Dat verschil zit vaak in ogenschijnlijk kleine dingen: Timing van de risicoanalyse Worden risico’s besproken bij de start van een project, of pas als de eerste problemen zich aandienen? Opvolging van afwijkingen Worden afwijkingen structureel opgepakt, of verdwijnen ze in de drukte van de dagelijkse operatie? Eigenaarschap Is risicobewustzijn ingebed in de hele organisatie, of wordt het gezien als “iets van de riskmanager”? We leven in een VUCA-wereld – vol Volatility, Uncertainty, Complexity en Ambiguity . In zo’n omgeving is risicomanagement niet alleen een methodiek maar een vaardigheid. De kernvraag wordt dan: Hoe zorg je dat risicobeheersing echt leeft in je organisatie? Drie pijlers voor duurzaam risicomanagement Een robuust risicomanagementsysteem is geen verzameling documenten, maar een set van werkende principes die gedragen worden door de hele organisatie. Drie pijlers zijn daarbij essentieel. 1. Van compliance naar cultuur Veel risicoprogramma’s stranden omdat ze worden ingericht als een compliance-oefening. Controles afvinken, rapportages maken en klaar. Dat is niet genoeg. Echte weerbaarheid ontstaat pas als er bewustwording en gedragsverandering plaatsvindt. Stel jezelf en je team vragen als: Waarom is dit risico belangrijk voor ons succes? Wat gebeurt er als we niets doen? Wat kan ik persoonlijk doen om dit risico te beperken? Door die vragen centraal te stellen, verschuift risicomanagement van een checklist naar een gedeelde verantwoordelijkheid. Medewerkers begrijpen dan niet alleen wat ze moeten doen, maar ook waarom . Praktisch voorbeeld: Een productielocatie met strakke veiligheidsprocedures merkte dat incidenten bleven voorkomen. Na onderzoek bleek dat medewerkers de regels wel kenden, maar ze als omslachtig ervaarden. Door samen te kijken naar werkbare aanpassingen en de achterliggende risico’s uit te leggen, nam de naleving toe en daalde het aantal incidenten. 2. Integreer risico’s in besluitvorming Risicomanagement werkt het best als het geen losstaand proces is. Het hoort in de haarvaten van de besluitvorming te zitten. Dat betekent: niet één keer per jaar een risicoworkshop, maar bij elke vergadering, elk project en elke evaluatie expliciet de vraag stellen: “Wat zijn de risico’s?” en “Hoe beheersen we die?” Dit vraagt ook om toegankelijke en actuele informatie. Risicoregisters moeten niet alleen compleet zijn, maar ook in een vorm beschikbaar die snel te gebruiken is bij beslissingen. Praktisch voorbeeld: Een retailorganisatie nam bij elke productintroductie standaard een marketing- en kostenanalyse door. Sinds kort voegen ze een “risicoparagraaf” toe waarin potentiële leveringsproblemen, reputatierisico’s en juridische vraagstukken direct worden meegenomen. Dit voorkomt verrassingen en versnelt de besluitvorming. 3. Maak risico’s bespreekbaar Risico’s identificeren is stap één. Ze durven benoemen is stap twee. In veel organisaties bestaat terughoudendheid om afwijkingen, twijfels of zorgen te delen. Soms uit angst voor gezichtsverlies, soms omdat “het toch niets uitmaakt”. Een effectieve risicocultuur vraagt om psychologische veiligheid: het gevoel dat je vrijuit kunt spreken zonder negatieve consequenties. Faciliteer open gesprekken, bijvoorbeeld via risk walks waarbij teams gezamenlijk operationele processen bekijken. Waardeer signalen van afwijkingen, ook als ze klein zijn. Beloon het melden van risico’s, in plaats van alleen het voorkomen van incidenten. Praktisch voorbeeld: Een ziekenhuisteam introduceerde een maandelijks “veiligheidsoverleg” waarin medewerkers incidenten en bijna-incidenten konden delen. Door deze openheid nam het aantal gemelde risico’s toe, waardoor preventieve maatregelen eerder konden worden genomen. Risicomanagement is mensenwerk Enterprise Risk Management (ERM), modellen en IT-systemen zijn belangrijke hulpmiddelen. Maar de kern van effectief risicobeheer blijft altijd: mensen . Het zijn de medewerkers die: risico’s signaleren; risico’s durven bespreken en maatregelen daadwerkelijk uitvoeren. Daarom is investeren in vaardigheden, bewustzijn en cultuur minstens zo belangrijk als investeren in systemen. Een organisatie met een beperkte toolset maar een hoog risicobewustzijn is vaak weerbaarder dan een organisatie met uitgebreide tooling en een lage betrokkenheid. Hoe krijg je dat voor elkaar? Begin met een goed gesprek Vraag in teams: “Wat kan er misgaan?” en “Wat doen we als dat gebeurt?” Dit opent de deur naar gedeeld eigenaarschap. Maak het concreet Gebruik voorbeelden uit de eigen praktijk. Theorie blijft pas hangen als mensen het herkennen in hun eigen werk. Investeer in training en begeleiding Richt je niet alleen op procedures, maar ook op besluitvormingsvaardigheden, communicatie en samenwerking. Vier successen Benoem en waardeer situaties waarin risico’s tijdig zijn herkend en aangepakt. Dat versterkt gewenst gedrag. De weg naar een veerkrachtige organisatie Organisaties die risicomanagement laten werken, hebben een paar dingen gemeen: Risicobewustzijn is zichtbaar in alle lagen Van directie tot werkvloer, iedereen ziet het belang en kent zijn rol. Besluitvorming en risicobeheer zijn onlosmakelijk verbonden Geen strategische keuze zonder risicobeoordeling. Openheid is de norm Risico’s benoemen wordt gezien als professionaliteit, niet als kritiek. Het proces is continu Risicomanagement leeft dagelijks, niet alleen bij jaarafsluiting of audits. Het resultaat? Een organisatie die sneller herstelt van tegenslagen, minder verrassingen kent en beter inspeelt op veranderingen in de omgeving. Oftewel: een organisatie die in control is. Tot slot Wil je jouw risicomanagementsysteem optimaliseren? Begin dan niet met een nieuw sjabloon of nog een control framework. Start met het gesprek. Vraag, luister, betrek en creëer een cultuur waarin iedereen zich verantwoordelijk voelt voor het herkennen en beheersen van risico’s. Dat is de eerste, en misschien wel belangrijkste, stap naar een veerkrachtige organisatie die klaar is voor de toekomst. Hoe Ferocia helpt organisaties met risicomanagement Ferocia ondersteunt organisaties op een manier die past bij hun ambitie, volwassenheidsniveau en context. Geen standaardmethodes, maar maatwerk. Praktisch en strategisch. Altijd gericht op verankering in de praktijk. Onze dienstverlening bestaat uit vier pijlers: 1. Opleidingen en trainingen We leiden professionals op in risicomanagement, control en compliance. Praktijkgericht, actueel en afgestemd op de uitdagingen van vandaag. Denk aan opleidingen als Cursus Risicomanagement of risicomanagement methodiek . 2. Interim ondersteuning Tijdelijk capaciteit nodig? Onze ervaren risk-professionals helpen bij implementatie, monitoring of verandermanagement. Ze zijn snel inzetbaar en gewend om te schakelen tussen strategie en uitvoering. 3. Consultancy en implementatie Van het opzetten van een risicomanagement framework tot het begeleiden van RCSA’s of het inrichten van de drie lijnen: onze consultants helpen je om risicomanagement praktisch en strategisch neer te zetten. 4. Werving en selectie We helpen je bij het vinden van de juiste mensen op het gebied van risk, control en audit. Mensen die niet alleen de kennis hebben, maar ook de vaardigheden om risico’s bespreekbaar te maken, draagvlak te creëren en resultaten te boeken. Onze kracht? We combineren inhoudelijke expertise met een scherp oog voor cultuur, gedrag en verandervraagstukken. Want uiteindelijk draait het niet alleen om het proces maar om de mensen. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Coördinator Financiële administratie | Ferocia

    < Terug Vacature Coördinator Financiële administratie VluchtelingenWerk Nederland Per direct 32 tot 36 uur per week Amsterdam / Hybride € 57.404,12 tot € 92.205,93 per jaar SOLLICITEER Over Vluchtelingenwerk Overal ter wereld moeten mensen vluchten voor hun leven vanwege oorlog, politiek geweld, hun seksuele geaardheid, afkomst of religie. In Nederland kunnen zij rekenen op de ondersteuning van VluchtelingenWerk Nederland. Van aankomst tot zelfredzaamheid, zetten velen vrijwilligers en betaalde krachten zich dagelijks in. Jij kunt hieraan bijdragen en helpen de toekomst van vluchtelingen en asielzoekers vorm te geven. Bij VluchtelingenWerk werk je met bevlogen mensen in een organisatie die sterk in beweging is. Over de functie Als Coördinator Financiële Administratie stuur jij dagelijks een team van zes tot acht collega’s functioneel aan. Jij zorgt ervoor dat de financiële administratie op rolletjes loopt – met name aan de inkoop- en betalingskant. Daarnaast ondersteun je de business controller en financial controller met rapportages, analyses en managementinformatie. Je bewaakt de kwaliteit van de cijfers en de betrouwbaarheid van de administratie. Je signaleert verbetermogelijkheden, stelt richtlijnen en procedures op, en vertaalt deze in werkbare processen. Kortom: jij zorgt voor grip, structuur en continuïteit. Waarom dit jouw volgende stap is Je krijgt een centrale rol binnen de organisatie en bent van grote waarde voor de financiële betrouwbaarheid. Je werkt samen met betrokken collega’s in een informele en professionele werkomgeving. Er is volop ruimte om mee te denken en jouw ideeën te realiseren. Je combineert vakinhoudelijke en coördinatiewerkzaamheden. Wat ga je doen? Toezien op correcte verwerking van financiële mutaties en het uitvoeren van interne controles. Implementeren en onderhouden van administratieve richtlijnen en processen. Coördineren van maandrapportages en aanleveren van cijfers volgens de P&C-cyclus. Ondersteunen van je team bij administratieve vraagstukken. Samenwerken met controllers bij het opstellen van analyses, begrotingen en jaarstukken. Fungeren als verbindende schakel tussen afdelingen en schakelen met verschillende lagen in de organisatie. Wie zoeken we? Je beschikt over een afgeronde hbo-opleiding, bij voorkeur in een financiële richting. Je hebt ruime ervaring opgedaan binnen de financiële administratie, en weet hoe je betrouwbare rapportages opstelt en interne controleprocessen effectief inricht. Je analytisch vermogen stelt je in staat om knelpunten te herkennen en verbetermogelijkheden te signaleren. Je overziet het grotere geheel, maar hebt ook oog voor detail. Daarnaast neem je initiatief en toon je eigenaarschap: je wacht niet af, maar handelt proactief. Heb je ervaring met projectadministratie? Dan is dat zeker een pré. Je weet dan hoe je financiële stromen binnen projecten beheerst en overzicht houdt in een dynamische omgeving. Tot slot ben je een echte verbinder. Je bent toegankelijk en communiceert helder. Je biedt ondersteuning waar nodig, hebt oog voor je collega’s en draagt actief bij aan een prettige en professionele werksfeer binnen het team. Voor alle functies binnen VluchtelingenWerk Nederland is een Verklaring Omtrent het Gedrag (VOG) vereist. Kandidaten dienen bereid te zijn om deze VOG aan te vragen en te overleggen voorafgaand aan de indiensttreding. Wat bieden we? Een salaris van tussen € 57.404,12 en € 92.205,93 per jaar inclusief vakantietoeslag en 16,5% IKB (schaal 10). De mogelijkheid om 32 of 36 uur te werken. Hybride werken. Reiskostenvergoeding en thuiswerkvergoeding. Een pensioenregeling via Pensioenfonds Zorg & Welzijn. Loopbaanbudget voor studiekosten. Een telefoon en laptop van de zaak. Over ons Ferocia levert verschillende diensten op het gebied van audit, controlen risicomanagement. Zo bemiddelen we in (interim-)professionals, waarbij we ons onderscheiden met onder meer ons uitgebreide netwerk en scherpe tarieven. Daarnaast ontzorgen onze ervaren consultants organisaties bij vraagstukken op het gebied van sturing en beheersing; van coaching van raden van bestuur tot implementatie van beheersmaatregelen in complexe omgevingen. Ook biedt Ferocia open en inhouse opleidingen en trainingen op voorgenoemde gebieden. Dit alles doen we vanuit het principe ‘inspiratie, co-creatie, prestatie’. Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures ! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!

  • Kwaliteitstoetsing van de internal auditafdelingen.

    Ferocia helpt internal auditafdelingen bij voorbereiding en uitvoering van de externe kwaliteitstoetsing volgens GIAS. Versterk je auditfunctie en ontdek hoe. Kwaliteitstoetsingen Hoe Ferocia internal auditafdelingen ondersteunt bij de kwaliteitstoetsing De rol van de internal auditfunctie binnen organisaties is de afgelopen jaren aanzienlijk veranderd. Internal auditors worden tegenwoordig steeds vaker gezien als strategische partners die bijdragen aan governance, risicobeheersing en waardecreatie. Die ontwikkeling brengt ook een grotere verantwoordelijkheid met zich mee. Stakeholders verwachten dat auditafdelingen niet alleen voldoen aan wet- en regelgeving, maar ook dat zij aantoonbaar werken volgens de Global Internal Audit Standards (GIAS) van het Institute of Internal Auditors (IIA). Om dit te waarborgen, is er de ‘verplichte’ kwaliteitstoets, een periodieke beoordeling van de internal auditfunctie, uitgevoerd door een onafhankelijke partij. Voor veel auditafdelingen is dit een spannend en intensief traject. Hoe toon je aan dat je voldoet aan de kwaliteitscriteria? Hoe bereid je je voor op een externe toets? En hoe vertaal je de uitkomsten naar duurzame verbeteringen? Daar komt Ferocia in beeld. Ferocia als partner in kwaliteitstoetsing Ferocia ondersteunt internal auditafdelingen van A tot Z bij de kwaliteitstoetsing. Dat doen wij vanuit drie diensten: Audit readiness assessment. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS. Uitvoering van de externe kwaliteitstoets (Ferocia is gecertificeerd door het IIA). Door deze combinatie zijn wij voor auditafdelingen niet alleen een sparringpartner, maar ook een onafhankelijke beoordelaar die de kwaliteit van het vakgebied helpt versterken (uiteraard kunnen en willen wij dienstverlening 1 en 2 niet combineren met 3). 1. Audit readiness assessment: voorbereid de kwaliteitstoetsing in Een kwaliteitstoets kan voor auditteams een pittige exercitie zijn. Vaak heerst er onzekerheid: Hoe zit het met onze ethiek en professionele moed? Is onze auditcharter up-to-date? Sluiten onze werkprogramma’s voldoende aan op de standaarden? Hoe scoren we op onafhankelijkheid en objectiviteit? Met het audit readiness assessment helpt Ferocia auditafdelingen deze vragen te beantwoorden. Dit assessment is een grondige analyse die inzicht geeft in de huidige situatie en de mate van gereedheid voor de externe kwaliteitstoetsing. Wat houdt het in? Documentreview: We analyseren beleidsstukken, auditplannen, werkdossiers en rapportages. Interviews: We spreken met auditors, management en stakeholders om te toetsen hoe processen in de praktijk werken. Gap-analyse: We vergelijken de huidige werkwijze met de GIAS-criteria en brengen eventuele verbeterpunten in kaart. Het resultaat Een concreet rapport met: Sterke punten die de auditfunctie onderscheiden. Verbeterpunten die aandacht vragen voor de externe toets. Praktische aanbevelingen waarmee de afdeling direct aan de slag kan. Het readiness assessment geeft auditteams rust, duidelijkheid en een routekaart richting een succesvolle kwaliteitstoets. 2. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS De GIAS stelt duidelijke eisen aan de inrichting en uitvoering van internal auditfunctie. Denk aan ethiek, onafhankelijkheid, positionering binnen de organisatie, kwaliteit van werkprogramma’s en continue professionalisering van het team. Veel auditafdelingen ervaren dat het lastig is om deze criteria consequent door te vertalen naar hun eigen praktijk. Ferocia biedt hier gerichte ondersteuning. Hoe ondersteunen wij? Workshops & trainingen: Gericht op specifieke thema’s zoals onafhankelijkheid, rapportagekwaliteit of stakeholdermanagement. Coaching on the job: Onze experts werken samen met auditteams tijdens lopende audits en geven direct feedback. Template- en procesontwikkeling: We helpen bij het opstellen van praktische formats, auditplannen, auditcharter, etc. die voldoen aan de GIAS. Voorbeeld uit de praktijk Een middelgrote financiële instelling vroeg ons om hulp omdat hun auditfunctie wel operationeel draaide, maar onvoldoende aantoonbaar voldeed aan de GIAS. Ferocia heeft een maatwerk verbeterprogramma opgesteld, inclusief workshops voor het auditteam, begeleiding bij het actualiseren van het auditcharter en ondersteuning bij rapportages. Bij de externe toets werd het team geprezen om hun professionaliteit en verbeterkracht. 3. Externe kwaliteitstoets: onafhankelijk en gecertificeerd Uiteindelijk komt het moment dat de auditfunctie een externe kwaliteitstoets moet ondergaan. Deze toets is ‘verplicht’ voor internal auditfuncties die aangesloten zijn bij het IIA en biedt zekerheid aan de organisatie en haar stakeholders. Ferocia is gecertificeerd om deze externe kwaliteitstoetsen uit te voeren. Dat betekent dat wij onafhankelijk beoordelen of een auditafdeling voldoet aan de GIAS. Hoe verloopt de externe kwaliteitstoetsing? Voorbereiding: We bereiden de externe kwaliteitstoetsing voor en stellen een planning op. Onderzoek: Ferocia voert interviews, documentanalyses en dossierreviews uit. Beoordeling: We vergelijken de praktijk met de kwaliteitscriteria. Rapportage: Het auditteam ontvangt een rapportage met een gedetailleerd oordeel met onderbouwing en eventuele concrete aanbevelingen. Meerwaarde van Ferocia als toetsende partij Ervaring: Onze auditors hebben vele kwaliteitstoetsen uitgevoerd bij uiteenlopende organisaties. Praktische blik: We kijken niet alleen of criteria worden gehaald, maar ook hoe de auditfunctie zich verder kan ontwikkelen. Onafhankelijkheid: Als gecertificeerde partij borgen we een objectief en betrouwbaar oordeel. Waarom kiezen auditafdelingen voor Ferocia? De kracht van Ferocia zit in de combinatie van kennis, ervaring en betrokkenheid. We kennen de praktijk van internal auditing door en door. We combineren theoretische kennis van de GIAS met praktische inzichten uit tientallen organisaties. We denken niet alleen in termen van toetsing, maar ook in ontwikkeling en groei van de auditfunctie. Onze klanten waarderen dat wij niet alleen toetsen, maar ook meedenken over hoe hun afdeling sterker, professioneler en toekomstbestendiger kan worden. De impact van een externe kwaliteitstoets: meer dan een verplichting Soms wordt de externe kwaliteitstoets gezien als een administratieve verplichting. Maar in werkelijkheid is het veel meer dan dat. Een goed doorlopen kwaliteitstoets biedt: Vertrouwen bij bestuur en toezichthouders dat de auditfunctie onafhankelijk en professioneel opereert. Meerwaarde voor de organisatie, omdat verbeterpunten direct bijdragen aan betere governance en risicobeheersing. Professionele groei voor auditors zelf, doordat zij leren van feedback en best practices. Met de juiste voorbereiding en begeleiding kan een kwaliteitstoets zo veranderen van een “spannend examen” naar een kans om de auditfunctie naar een hoger niveau te tillen. Conclusie: Samen werken aan auditkwaliteit Internal auditafdelingen staan voor de uitdaging om niet alleen hun werk goed te doen, maar dit ook aantoonbaar te maken volgens internationale standaarden. De kwaliteitstoets is daarbij een krachtig instrument, mits goed voorbereid en uitgevoerd. Ferocia ondersteunt auditafdelingen op drie niveaus: Audit readiness assessment: inzicht en voorbereiding. Ondersteuning bij voldoen aan de GIAS: kennis, begeleiding en praktische tools. Externe kwaliteitstoets: onafhankelijk, gecertificeerd en met oog voor ontwikkeling. Zo helpen wij internal auditors niet alleen om de toets te halen, maar vooral om sterker en toekomstbestendiger uit het traject te komen. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs Sta jij als internal auditfunctie voor een (aanstaande) kwaliteitstoetsing? Ferocia helpt je van readiness assessment tot en met onafhankelijke externe toetsing volgens de GIAS. Ontdek hoe je van ‘spannend examen’ naar kans op groei en professionalisering gaat. Kwaliteitstoetsing auditafdelingen Knop

  • Co-sourcing auditafdeling of riskafdeling

    Versterk je audit- of riskafdeling met co-sourcing: behoud controle, vergroot expertise en blijf wendbaar. Ontdek hoe Ferocia jou helpt. Alle blogs Co- en outsourcing, Risicomanagement, Internal auditing Co-sourcing auditafdeling of riskafdeling De druk op audit- en riskafdelingen neemt toe. Veranderende wet- en regelgeving, krapte op de arbeidsmarkt en technologische ontwikkelingen vragen om slagkracht, wendbaarheid en specifieke expertise. Maar wat als je die expertise (tijdelijk) niet in huis hebt? Of als je team piekbelasting ervaart? Dan biedt co-sourcing een praktische oplossing. In deze blog lees je wat co-sourcing precies is, wat de voordelen zijn, hoe het in de praktijk werkt en waarom Ferocia de partner is voor co-sourcing op het gebied van audit, risk en control. Wat is co-sourcing? Co-sourcing is een samenwerkingsvorm waarbij je als organisatie externe professionals inschakelt die onderdeel worden van je interne team, zonder dat je de regie verliest. Je houdt zelf de controle over beleid, richting en besluitvorming, en je werkt nauw samen met een (vast) team van externe specialisten die jouw team aanvullen. In tegenstelling tot outsourcing, waarbij je een volledige functie of afdeling overdraagt aan een externe partij, blijft bij co-sourcing het eigenaarschap in jouw handen. De externe professional werkt vanuit jouw visie, jouw structuur en jouw prioriteiten. Denk aan een IT-auditor die tijdelijk je interne auditteam versterkt bij een complexe audit. Of een riskmanager die meedenkt over de inrichting van je risicoraamwerk tijdens een transformatie. Co-sourcing draait dus om samenwerken. Niet om uitbesteden, maar om versterken. Wat zijn de voordelen van co-sourcing? Co-sourcing van je auditafdeling of riskafdeling biedt een reeks concrete voordelen voor organisaties die hun audit- of riskfunctie toekomstbestendig willen maken: 1. Flexibele capaciteit, precies waar en wanneer je het nodig hebt Of het nu gaat om vervanging bij ziekte, tijdelijke onderbezetting of pieken in het werk, co-sourcing geeft je directe toegang tot een vast team van gekwalificeerde professionals die snel kunnen instappen en jouw organisatie en team al kennen. Geen langdurige wervingsprocessen of contractuele verplichtingen voor een kleine opdracht, maar een vaste partner die jou en je team kent en die je ‘direct’ kunt inzetten. 2. Toegang tot gespecialiseerde kennis en ervaring Audit- en riskvraagstukken worden steeds complexer. Denk aan ESG, cybersecurity, dataprivacy, cloudbeveiliging of soft controls. Het is onrealistisch om voor elk onderwerp een specialist in huis te hebben. Via co-sourcing breng je precies die expertise naar binnen die je op dat moment nodig hebt. 3. Kennisoverdracht en versterking van je eigen team Een belangrijk voordeel van co-sourcing is de structurele kennisoverdracht. De externe professional werkt samen met je interne medewerkers en draagt actief kennis, werkwijzen en tools over. Zo investeer je niet alleen in de oplossing van vandaag, maar ook in de veerkracht van morgen. 4. Continuïteit en kwaliteit waarborgen Ziekte, verloop of krapte op de arbeidsmarkt kunnen de kwaliteit en continuïteit van audits of risicomanagement in gevaar brengen. Co-sourcing voorkomt dat je concessies moet doen. Je blijft “in control”, zelfs onder druk. 5. Strategisch sparren op niveau Een ervaren co-sourcingpartner denkt niet alleen mee op operationeel niveau, maar ook op tactisch en strategisch vlak. Zo krijg je waardevolle sparringpartnerschap bij organisatievraagstukken, auditplanning, risicoprofielen of het professionaliseren van je control-framework. Hoe werkt co-sourcing in de praktijk, en waar moet je op letten? Co-sourcing is maatwerk. Succes hangt af van de juiste afstemming, voorbereiding en samenwerking. Dit zijn de belangrijkste aandachtspunten: 1. Start met een heldere behoefteanalyse Welk probleem wil je oplossen? Zoek je tijdelijke capaciteit, specifieke expertise, een frisse blik op je bestaande aanpak of juist een combinatie van deze? Hoe duidelijker de vraag, hoe beter de match. 2. Kies voor inhoudelijke en culturele fit Een goede co-sourcingpartner begrijpt jouw branche, jouw type organisatie en jouw mensen. De externe professional moet niet alleen vakinhoudelijk sterk zijn, maar ook passen binnen de cultuur van je team. Geen solist, maar iemand die direct meedraait. 3. Formuleer gezamenlijke doelen en verwachtingen Leg vooraf vast wat je wilt bereiken, wie waarvoor verantwoordelijk is en hoe je de samenwerking evalueert. Heldere afspraken over doelstellingen, rapportages en terugkoppelmomenten maken het verschil tussen meedraaien en mee-ontwikkelen. 4. Zorg voor voldoende interne verankering Een co-sourcer moet snel kunnen landen. Zorg dus dat er een aanspreekpunt is binnen het team, dat kennis gedeeld wordt en dat de samenwerking wordt ingebed in bestaande werkprocessen. Co-sourcing werkt alleen als er ruimte is om echt samen te werken. 5. Gebruik co-sourcing strategisch Zie co-sourcing niet alleen als “brandjesblusser”, maar als strategisch instrument. Zet het in bij vernieuwing, transformatie of kwaliteitsverbetering. Laat de externe professional bijvoorbeeld een nieuwe auditmethodiek helpen implementeren, of een risicomanagementframework valideren. Zo haal je er maximale waarde uit. Waarom Ferocia jouw co-sourcingpartner is Bij Ferocia begrijpen we dat audit, risk en control geen vakgebieden zijn waarin je met generieke oplossingen uit de voeten kunt. Onze kracht zit in maatwerk, vakmanschap en meedenken op niveau. We werken niet vóór je, we werken met je. Wat maakt ons uniek? Inhoudelijke expertise Onze professionals zijn stuk voor stuk ervaren vakmensen: auditors, risicomanagers en controllers met jarenlange ervaring in uiteenlopende sectoren, van financiële dienstverlening en zorg tot overheid en multinationals. We kennen het vak en de praktijk. Focus op kennisontwikkeling en duurzame versterking Ferocia is niet alleen een detacheerder of opleider. We combineren beide werelden. Onze co-sourcingtrajecten zijn gericht op duurzame ontwikkeling van jouw team. Onze mensen brengen niet alleen capaciteit, maar ook opleiding, coaching en structuur. Direct inzetbaar, snel resultaat Of je nu morgen iemand nodig hebt voor een belangrijke audit, of over drie maanden wilt starten met het herontwerpen van je risicomanagementstructuur, wij leveren snelheid en kwaliteit. Onze consultants zijn gewend om snel te schakelen en direct mee te draaien. Vertrouwd en professioneel partner in governance-vraagstukken We werken met opdrachtgevers in het publieke en private domein aan het versterken van hun governance, compliance en control. We begrijpen hoe het werkt aan de top van de organisatie, en hoe je daar met gezag en vertrouwen acteert. Altijd een sparringpartner Bij Ferocia krijg je niet alleen een consultant, maar ook een vaste contactpersoon die met je meedenkt over de bredere context: strategische personeelsplanning, kennisontwikkeling, verandervraagstukken. Zo denken we met je mee, ook vóór de opdracht. Tot slot: versterken zonder overnemen Co-sourcing is de ideale oplossing voor organisaties die willen groeien in volwassenheid, maar niet willen inleveren op controle, cultuur of kwaliteit. Het is geen quick fix, maar een bewuste keuze om je interne capaciteit en expertise op een slimme manier aan te vullen. Bij Ferocia geloven we in samenwerking die verder gaat dan het vullen van een stoel. Wij geloven in het versterken van jouw team, jouw processen en jouw impact. Wil je kennismaken met co-sourcing op jouw manier? Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Gedrag en cultuur binnen audit, control, risk en compliance.

    Ontdek hoe gedrag en cultuur cruciaal zijn voor effectieve audit, risk en compliance. Versterk je beheersing met inzichten van Ferocia. Gedrag en cultuur Gedrag en cultuur binnen audit, control, risk en compliance Mensenwerk als randvoorwaarde voor beheersing Inleiding Achter ieder risico staat een keuze. Achter iedere keuze staat een mens. En achter dat mens staat een context die onzichtbaar richting geeft: waarden, normen en overtuigingen. Je kunt de beste processen ontwerpen, de strengste regels opstellen en de meest geavanceerde tooling inzetten; als gedrag niet meebeweegt, blijft beheersing een papieren belofte. Wie ooit een “perfect” ingerichte control zag falen, weet dat het zelden aan het proces ligt. Het ligt aan wat mensen doen wanneer de druk stijgt, de tijd krap is of belangen botsen. Daarom schuiven gedrag en cultuur steeds nadrukkelijker het vakgebied binnen. Niet als bijzaak, maar als spil waaromheen audit, control, risk en compliance draaien. Want effectieve beheersing begint niet bij formulieren of dashboards, maar bij de vraag: wat maakt dat mensen vandaag, in deze organisatie, dit besluit nemen? En wat zegt dat over hoe wij samen werken, spreken en zwijgen? Ferocia helpt organisaties deze vraag systematisch te beantwoorden. We brengen de ongeschreven regels in beeld, vertalen ze naar concreet handelen en maken zo het verschil tussen schijnzekerheid en echte grip. Deze productpagina laat zien wat wij onder gedrag en cultuur verstaan, waarom het essentieel is in jouw vak, en hoe wij ernaar kijken en meewerken. Wat is gedrag en cultuur? Gedrag is zichtbaar: het zijn de handelingen, woorden, reflexen en routines van individuen en teams. Cultuur is het onzichtbare script waaruit dat gedrag voortkomt. Het is de set impliciete instructies die we van elkaar leren: wat hier normaal is, wat hier loont, wat hier een risico is en wat hier taboe. Je vindt cultuur niet in het handboek, maar in de pauzeruimte, in de stand-up, in de besluitvorming bij het bestuur of tijdens de vrijdagmiddagborrel. Ze blijkt uit wie het woord neemt, hoe er wordt tegengesproken, welke fouten we bespreken en welke we liever maskeren. In organisaties waar cultuur scherp is geformuleerd maar niet wordt geleefd, ontstaat een kloof tussen slogan en realiteit. Denk aan kernwaarden die spreken over integriteit, terwijl succes vooral wordt beloond op snelheid en omzet. Gedrag volgt dan niet de poster, maar het beloningssysteem, de informele leiders en de signalen die het management afgeeft in kleine momenten. Die signalen zijn vaak subtiel: een grapje over “regelneven”, een besluit dat de uitzondering boven het beleid verkiest, een stilte waar een kritische vraag had kunnen vallen. Elk signaal weegt mee. Samen vormen ze het kompas waarop medewerkers navigeren, zeker als er geen tijd is om het beleid erbij te pakken. Gedrag en cultuur zijn dus niet ‘soft’. Ze zijn keihard aanwezig in resultaten. Ze bepalen of mensen een afwijking melden, hoe teams omgaan met een datalek, of deadlines realistisch worden geschat en of compliance wordt gezien als gezamenlijke verantwoordelijkheid of als hindernis opgelegd door de 2 de lijn. Ze leggen bloot waar procedures niet landen, waarom controls niet werken of worden omzeild en waardoor risico’s blijven terugkomen. Wie gedrag en cultuur meeneemt in zijn gereedschapskist, ziet mechanismen die je met alleen proces denken eenvoudig mist. Waarom is het belangrijk binnen audit, control, risk en compliance? In audit, control, risk en compliance is de lat helder: zekerheid bieden, risico’s beheersen, naleving borgen, besluitvorming verbeteren en ondersteuning bieden aan een lerende organisatie. Alle vijf lijken proces- en data gedreven. In werkelijkheid zijn het gedragsvakken. Voor auditors bepaalt de cultuur of bevindingen daadwerkelijk leiden tot verandering. De effectiviteit van een audit wordt dan bepaald door factoren als psychologische veiligheid, eigenaarschap bij proceseigenaren en de mate waarin het auditteam het gesprek over intenties, drijfveren en dilemma’s kan voeren. Waar rapporten blijven hangen in “vinkjes”, blijft impact uit. Waar audit aandacht heeft voor cultuurindicatoren, wie spreekt tegen, hoe worden fouten behandeld, welke doelen wegen zwaarder als het spannend wordt, ontstaat beweging. Voor controllers is gedrag de verklaring achter de cijfers. Forecasts die structureel te optimistisch zijn, kostenbeheersing die telkens vlak voor kwartaalafsluiting ontspoort, KPI’s die wel gehaald worden maar de verkeerde prikkels geven: het zijn symptomen van menselijk gedrag binnen een set van prikkels. Een controller die alleen signaleert, mist de kans om te beïnvloeden. Wie snapt welke verhalen, patronen en informele spelregels sturing ondermijnen, kan budgetdiscipline en de kwaliteit van het besluit daadwerkelijk verhogen. In risicomanagement lijkt de cyclus rationeel: identificeren, beoordelen, beheersmaatregelen en monitoren. Toch is elk onderdeel kwetsbaar voor menselijk mechaniek. Teams benoemen liever bekende risico’s dan ongemakkelijke. Kans en impact worden soms aangepast aan het politieke klimaat. Negatieve signalen verdwijnen in de “later”-map. Zo ontstaat een risicoprofiel dat netjes oogt, maar weinig zegt. Het verschil wordt gemaakt door de vraag of de organisatie de moed en de taal heeft om spanning te bespreken, tegengeluid te organiseren en misstanden vroeg te adresseren. Compliance tenslotte is onmogelijk zonder gedeelde normen. Beleid, trainingen en controles zijn nodig, maar ze zijn nooit genoeg. Naleving wordt duurzaam als medewerkers het gevoel hebben dat “zo doen wij het hier” ook echt betekent: we doen het goed, ook als niemand kijkt. Dat vraagt voorbeeldgedrag van leiders, een laagdrempelige meldcultuur en consequente keuzes wanneer commerciële doelen botsen met regels of waarden. Zonder cultuur verwordt compliance tot een bureaucratische last; met cultuur wordt het de manier waarop je vertrouwenswaardig zakendoet. Kortom: gedrag en cultuur zijn de dragende laag onder alle beheersingsmaatregelen. Ze bepalen of beheersmaatregelen werken zoals bedoeld, of risico’s eerlijk op tafel komen, of audits symptomen of oorzaken raken en of compliance geloofwaardig is. Wie deze laag mist, loopt structureel achter de feiten aan. Wie haar meeneemt, bouwt veerkracht en ontwikkelt zichzelf tot strategisch adviseur van het bestuur en management. Visie van Ferocia over gedrag en cultuur binnen deze vakgebieden Ferocia ziet gedrag en cultuur niet als een apart spoor naast audit, control, risk en compliance, maar als integraal onderdeel van professioneel handelen. Onze visie is pragmatisch: we maken het onzichtbare bespreekbaar en we verbinden dat direct met prestaties, risico’s en besluitvorming. Geen losse cultuurtrajecten die naast het werk bestaan, maar een manier van kijken en werken die je inbedt in je bestaande werkzaamheden. Veel weerstand ontstaat doordat gedrag “zacht” klinkt en daardoor snel blijft hangen in intenties. Wij maken het concreet. We vertalen cultuur naar gedrag: wie spreekt wanneer, welk type afwijkingen komen voor, hoe worden ze opgelost, welke patroonzin hoor je het vaakst in een team? We kijken naar beslismomenten waar druk hoog en tijd laag is. Juist daar blijkt de echte ‘norm’. Door patronen te benoemen zonder te moraliseren, ontstaat ruimte voor eigenaarschap. Teams herkennen zichzelf en zien tegelijk waar het schuurt met doelen of risico-acceptatie. Vervolgens brengen we gedragsdata gericht in kaart. Niet met lijvige onderzoeken die de vaart eruit halen, maar met slimme, lichte instrumenten die passen bij de operatie. Denk aan kwalitatieve groepsinterviews die doorvragen op dilemma’s, observaties tijdens stand-ups of overleggen en analyse van incidenten met oog voor onderliggende patronen en waarden. Waar mogelijk koppelen we harde en zachte indicaties aan elkaar, zodat de verhalen kloppen met de cijfers en de cijfers met de verhalen. Daarna volgt het ontwerp van gerichte interventies. We vermijden generieke campagnes en kiezen voor interventies die exact aansluiten op het geïdentificeerde patroon. Soms is dat het aanscherpen van een beloningsmechanisme dat verkeerd gedrag onbedoeld beloont. Soms is het, het aanpassen van beheersmaatregelen. Soms is het vereenvoudigen van een procedure die in de praktijk te complex is. Soms is het trainen van teams in het voeren van het “moeilijke gesprek” over risico’s, waarbij je het onbespreekbare wel bespreekbaar maakt. Altijd is het doel dat gewenst gedrag logisch, haalbaar en aantrekkelijk wordt binnen de dagelijkse realiteit en aansluiten bij de kwaliteit van de risicobeheersing. Cruciaal in onze aanpak is samenwerking met de eerste lijn én het management. Gedrag verandert niet als het “van audit” of “van compliance” is. Het verandert wanneer medewerkers, proceseigenaren, teamleads en bestuurders het belang inzien, het voorbeeld geven en consequent zijn in keuzes. Wij begeleiden dat gesprek, helpen doelen expliciet te maken en verankeren afspraken in bestaande governance en riscocontrol frameworks. Daarmee wordt cultuur geen “project”, maar onderdeel van hoe je stuurt, beheerst en evalueert. Ook voor professionals zelf betekent dit groei. Auditors leren om tijdens hun werk gevoelig te zijn voor cultuurindicatoren en die eenduidig vast te leggen. Controllers ontwikkelen gespreksvaardigheden om achter cijfers het verhaal te vinden en te beïnvloeden zonder het eigenaarschap over te nemen. Riskmanagers krijgen praktische methodes aangereikt om bias te herkennen en tegengeluid te organiseren, juist in strategische sessies. Compliance officers leren hoe je van regels naar normen gaat, en van normen naar gedrag dat standhoudt onder druk. We trainen deze vaardigheden hands-on, met cases uit de praktijk en met directe toepassing in lopende werkzaamheden, zodat de leercurve samenvalt met resultaat. Verankering en meetbaarheid zijn laatste voorwaarden. Wij stellen vooraf vast welk gedrag je wilt zien, waarom dat relevant is voor risico’s, beheersmaatregelen en prestaties. Door die indicatoren periodiek te spiegelen aan verhalen uit de praktijk, voorkom je dat cultuur terugzakt tot een score en houd je de dialoog levend. Het resultaat is een organisatie die niet alleen weet wat de regels zijn, maar ook voelt waarom ze er zijn en hoe je ernaar handelt als het spannend is. Audits worden scherper en overtuigender, omdat ze dieperliggende oorzaken raken. Controls doen wat ze beloven, omdat ze het echte gebruik volgen. Risicodiscussies worden realistischer, omdat tegengeluid vanzelfsprekend is. Compliance wordt lichter, omdat naleving past bij wie je als organisatie wilt zijn. En professionals ervaren meer betekenis, omdat hun werk zichtbaar bijdraagt aan betere keuzes. Ferocia staat naast jouw team om dit mogelijk te maken. Met opleidingen die gedragskunde en vaktechniek verbinden. Met coaching on the job, zodat het blijft plakken. Met advies dat je bestaande frameworks verrijkt in plaats van vervangt. En met een benadering die respect heeft voor de context waarin je werkt: de druk van deadlines, de verleiding van korte termijn, de realiteit van schaarse capaciteit. We maken het niet groter dan nodig, maar wel precies groot genoeg om duurzame verandering te realiseren. Wil je de stap zetten van formele beheersing naar gedragen beheersing? Wil je audits die daadwerkelijk iets veranderen, controls die echt werken, risicodialogen die ertoe doen en compliance die geloofwaardig is? Dan is het tijd om gedrag en cultuur niet langer als bijzaak te zien, maar als vertrekpunt. Ferocia helpt je dat vertrekpunt te kiezen en vol te houden, concreet, menselijk en resultaatgericht. Hoe Ferocia kan jou helpen met gedrag en cultuur? Bij Ferocia ondersteunen wij organisaties op meerdere manieren bij vraagstukken op het gebied van gedrag en cultuur. Heb je tijdelijk behoefte aan capaciteit, specifieke expertise of inhoudelijk advies op het gebied van gedrag en cultuur? Ferocia heeft ervaren consultants die jou hierbij ondersteunen. Zo hebben we verschillende concrete en praktische producten. Hoe Ferocia gedrag en cultuur binnen jouw organisatie versterkt Wij ondersteunen organisaties op drie manieren: 1. Opleiding en training We leiden internal auditors, controlllers en risicomanagers op tot echte professionals die zelfstandig onderzoek kunnen uitvoeren naar gedrag en cultuur. Denk aan onze postbacheloropleiding Gedrag- en cultuuronderzoek voor financials, maar ook een eendaagse training . Dit bieden zowel open als in-house aan. 2. Tijdelijke inzet van auditors en risicoprofessionals Heb je tijdelijk capaciteit nodig voor de uitvoering van een behavioral audit? Wij leveren ervaren auditors die direct inzetbaar zijn. 3. Werving en selectie Op zoek naar een nieuwe internal auditor, controller of riskmanager die gespecialiseerd is in gedrag en cultuur om je team te versterken? Wij helpen je met het vinden van de juiste professional. Iemand die niet alleen inhoudelijk sterk is, maar ook past bij jouw organisatiecultuur. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs Waarom lopen scherp bedachte verbetertrajecten toch vast? Behavioural auditing legt ongeschreven spelregels, cultuur en gedrag bloot én maakt ze bespreekbaar. Ontdek hoe Ferocia je helpt om risicobeheersing echt te laten werken. Behavioural auditing Knop Behavioral Auditing 2.0 legt de link tussen beheerscultuur en controlframework bloot met AI-ondersteunde gedragsanalyse. Sneller, dieper en concreter inzicht in hoe gedrag risicobeheersing écht beïnvloedt – volledig in lijn met de IIA-standaarden. Behavioral Auditing 2.0 Knop Blijven dezelfde bevindingen terugkeren in je audits? Met een diepgaande oorzaakanalyse op gedrag en cultuur maakt Ferocia de onderstroom zichtbaar en vertaal je 'soft controls' naar concrete acties. Ontdek hoe je naar echte en duurzame veranderingen gaat. Oorzaakanalyse op gedrag en cultuur Knop Het document betoogt dat de IIA Topical Requirement Organizational Behavior nuttig is, maar vooral zicht geeft op formele beheersing en naleving. Voor werkelijk gedragsonderzoek zijn drijfveren, mentale modellen en motieven nodig. Behavioral Auditing 2.0 en AI maken die diepere analyse praktisch uitvoerbaar. Organizational Behavior Knop Waarom gaat het mis terwijl alle regels kloppen? In deze blog ontdek je de onzichtbare kracht van soft controls: cultuur, gedrag en psychologische veiligheid. Lees hoe je als auditor of controller die zachte kant onderzoekt én inzet om de kwaliteit van risicobeheersing en het lerend vermogen echt te versterken. Soft Controls Knop

  • Behavioural auditing, grip op gedrag en cultuur.

    Behavioural auditing onthult hoe gedrag en cultuur beheersing beïnvloeden. Krijg grip op informele patronen en versterk control, audit en risicomanagement. Alle blogs Gedrag en cultuur Behavioural auditing Grip op gedrag, sturing op resultaat Elke professional in audit, risk, control of compliance kent het gevoel: de formele kant klopt. Beleid staat op papier, processen zijn beschreven, controles zijn ingericht en rapportages worden volgens planning opgeleverd. En toch stagneert de uitvoering. Deadlines verschuiven, afspraken vervagen, prioriteiten verschuiven stilzwijgend. Niet omdat mensen niet willen, maar omdat onbewuste patronen, aannames en gewoonten sterker blijken dan procedureteksten. Wie echt in control wil zijn, moet daarom verder kijken dan procedures, regels en excelsheets. De doorslaggevende factor schuilt in gedrag en cultuur, in hoe mensen betekenis geven aan regels, veranderen onder tijdsdruk, elkaar aanspreken, en wat zij in de praktijk wel of juist niet doen. Behavioural auditing zet precies daar het zoeklicht. Het is geen ‘soft’ extraatje naast de reguliere audit, maar een volwaardige, methodisch verantwoorde manier van onderzoeken die aansluit op de vragen waar bestuur, management en professionals mee worstelen. Waarom lopen verbetertrajecten vast terwijl de analyse scherp is? Waarom wordt beleid niet duurzaam geborgd, ook al zijn rollen en processen helder? Waarom blijft het effect van allerlei interventies beperkt tot een korte opleving? Het korte antwoord: omdat de ongeschreven spelregels sterker zijn dan de geschreven. Het lange antwoord leest u hieronder. Wat is behavioural auditing? Behavioural auditing is een kwalitatieve, diepgravende auditmethode die het menselijk handelen onderzoekt waar het ontstaat: in de manier waarop mensen hun werk, collega’s, leiding en omgeving ervaren en duiden. Het vertrekpunt is het onderscheid tussen wat mensen zeggen belangrijk te vinden en te doen en wat hen in werkelijkheid stuurt. Dat verschil is geen onwil of hypocrisie, maar een menselijk gegeven. In de hectiek van de werkdag reageren we razendsnel vanuit mentale modellen en gewoonten. Die patronen zijn gevormd door opleiding, ervaring, achtergrond, teamdynamiek en/of het voorbeeld van leiders. Behavioural auditing maakt juist die drijfveren zichtbaar en bespreekbaar. De aanpak is anders dan klassieke audits op drie niveaus. Ten eerste de onderzoeksblik. Waar traditionele audits werken met vooraf gedefinieerde criteria en normenkaders, werkt behavioural auditing met ‘richtinggevende thema’s’ die tijdens het veldwerk flexibel mogen kantelen als het verhaal van de organisatie daarom vraagt. Denk aan begrippen als voorbeeldgedrag, aanspreekbaarheid, besluitvaardigheid of eigenaarschap. Ten tweede de dataverzameling. Geen generieke vragenlijsten die vooral oproepen wat mensen zeggen belangrijk te vinden en te doen, maar reflectieve, gestructureerde gesprekken waarin auditors met geïnterviewden afdalen naar hun drijfveren en overtuigingen. De techniek lijkt op het beklimmen en afdalen van de ‘inferentieladder’: van zichtbare feiten via betekenisgeving en aannames naar overtuigingen en terug. De gesprekken beginnen niet met abstracte waarden, maar met concrete gebeurtenissen, mijlpalen of incidenten die voor de onderzoeksvraag relevant zijn. Hoe werden die ervaren? Welke signalen zijn wel gezien en welke niet? Welke keuze leek logisch op dat moment en waarom? Ten derde de manier van rapporteren en valideren. Een behavioural audit mondt uit in een doorlopend verhaal waarin letterlijke citaten van betrokkenen worden verweven met analytische duiding door de auditors. Het is geen rapport met een eindoordeel, maar een zorgvuldig gecomponeerde spiegel die meerdere perspectieven naast elkaar zet. Dat rapport is geen eindstation. In een validatieworkshop gaan de geïnterviewden met elkaar in dialoog over herkenning, betekenis en consequenties. Vaak ontstaat daar het inzicht en de start van de verandering. Niet omdat de auditor het zegt, maar omdat de organisatie zichzelf hoort en ziet. Die erkenning maakt het mogelijk om het gesprek te verleggen van symptoombestrijding naar de echte oorzaken en om van enkelvoudig leren (anders doen) te bewegen naar dubbel-lus leren (anders denken en anders doen). Belangrijk is ook het control-perspectief. Waar in de literatuur vaak het onderscheid ‘hard’ versus ‘soft’ controls wordt gebruikt, werkt behavioural auditing met een praktischer onderscheid tussen de speelruimte die regels, processen, systemen en middelen geven en de manier waarop mensen die ruimte waarnemen en benutten. Het functioneren van beheersmaatregelen wordt dus niet alleen beoordeeld op opzet, bestaan en werking, maar ook op beleefde betekenis. Denk bijvoorbeeld aan wat roepen regels op, welke informele normen zijn sterker, wat doet het voorbeeld van leidinggevenden met naleving, waar ontstaan defensieve routines die iedereen kent maar niemand benoemt? Tot slot is behavioural auditing geen vrije vorm. Het is een discipline met een heldere methodiek, zoals een duidelijke opdrachtformulering, transparant veldwerk, volledige reproduceerbare veldwerk, systematische analyse van de onderzoeksdata en een gedocumenteerde audit trail. Die scherpte maakt de uitkomsten toetsbaar en de dialoog veilig. Waarom is behavioural auditing belangrijk? Omdat gedrag bepaalt of strategie, beleid en beheersmaatregelen in de praktijk werken. Dat klinkt vanzelfsprekend, maar veel organisaties sturen nog altijd primair op ontwerp en formalisatie: we tekenen het proces opnieuw, scherpen een procedure aan, zetten een extra check in het systeem en/of voegen een training toe. Soms helpt dat, vaak niet. Als de onderliggende aannames en ongeschreven regels ongemoeid blijven, verschuift het probleem. De formele stapels groeien, de werkdruk stijgt, de vermoeidheid over ‘weer een traject’ neemt toe, en de echte patronen blijven intact. Behavioural auditing doorbreekt die cirkel door drie dingen tegelijk te doen. Ten eerste geeft het taal aan wat tot dan toe onder water zat. Woorden als ‘we mogen fouten maken’ krijgen betekenis als blijkt dat men in besluitvorming vooral conflictvermijding belooft, lastige issues parkeert en elkaar uit de wind houdt. Ten tweede maakt het zichtbaar waar formele en informele systemen botsen. Een organisatie kan bijvoorbeeld roepen dat eigenaarschap bij teams ligt, terwijl stuurinformatie, autorisaties en besluitvormingsrituelen teams vooral afhankelijk houden. Ten derde creëert het momentum om te leren waar het ertoe doet. In de validatieworkshop hoort men niet de mening van de auditor, maar de eigen woorden in context. Dat is confronterend en bevrijdend tegelijk. Het maakt het mogelijk om de stap te zetten van ‘meer communiceren over procedures’ naar het herontwerpen van het gesprek, het besluit en het voorbeeld. De waarde van behavioural auditing laat zich zien in situaties waar klassieke interventies niet landen. Bij vraagstukken waar ‘nogmaals wijzen op de regels’ slechts tijdelijk effect heeft. Bij programma’s die wel plannen opleveren maar geen stevige borging. Bij samenwerking tussen afdelingen waar misverstanden hardnekkig terugkeren. Bij veranderagenda’s die op papier logisch zijn, maar in de praktijk vastlopen op wantrouwen of defensie. In al die gevallen leert de praktijk dat de kloof tussen wat mensen zeggen belangrijk te vinden, en wat hen in werkelijkheid stuurt in hun daadwerkelijke doen, niet verdwijnt door meer druk, maar door beter begrip en het expliciet maken van aannames. Daarbij versnelt behavioural auditing het lerend vermogen binnen organisaties. Waar traditionele trajecten soms een cyclus van rapport, weerwoord, herziening, etc. kennen, bouwt een behavioural audit vanaf dag één aan eigenaarschap: de betrokkenen herkennen zich in het verhaal en voelen urgentie om zelf te handelen. Tot slot raakt behavioural auditing aan de essentie van professionele trots. Alle internal audit professionals willen goed werk leveren. Naleven uit angst is fragiel, handelen vanuit begrip is duurzaam. Een audit die mensen helpt hun eigen aannames te onderzoeken, die leiders ondersteunt in zichtbaar, congruent voorbeeldgedrag en die teams een taal geeft om elkaar aan te spreken zonder te beschadigen, draagt rechtstreeks bij aan veilige, wendbare en resultaatgerichte organisaties. Door behavioural audits toe te voegen aan het pallet van internal auditors, controller, riskmanagers en compliance officers kunnen ze daadwerkelijk toegevoegde waarde leveren aan de lerende organisatie. Ferocia heeft ACS Behavioural Auditing & Consulting overgenomen Ferocia heeft ACS Behavioural Auditing & Consulting overgenomen. Daarmee halen we de grondlegger en pionier (Jan Otten) van behavioural auditing in huis en verbinden we zijn bewezen methodiek aan onze audit-, risk- en controlpraktijk. ACS Behavioural Auditing & Consulting heeft de afgelopen jaren een herkenbare standaard neergezet voor het verdiepend onderzoeken van gedrag en cultuur. Het resultaat is geen oekaze, maar een gedragen verhaal dat beweging veroorzaakt. Voor onze klanten betekent dit dat behavioural auditing niet langer een losse interventie is naast de reguliere audit, maar een geïntegreerd onderdeel van het werk dat zij van Ferocia kennen: opleidingen en trainingen, interim en consultancy, en werving en selectie. We kunnen hiermee audit, control, risk en compliancefuncties helpen om de kennis en vaardigheden om gedrag en cultuur te onderzoeken zelf op te bouwen als competentie. De overname is voor ons geen eindpunt, maar een vertrekpunt. We zetten de lijn van ACS Behavioural Auditing & Consulting voort, ontwikkelen door praktische toepasbaarheid, tooling en rapportagevormen. Zo maken we onderzoeken naar gedrag en cultuur nog toegankelijker voor onze relaties en verbinden we behavioural auditing aan onze bredere visie op internal auditing. Daarmee maken we waar wat veel organisaties al lang voelen: dat beheersing pas echt werkt als het gedrag en de cultuur klopt. Hoe Ferocia gedrag en cultuur binnen jouw organisatie versterkt Wij ondersteunen organisaties op drie manieren: 1. Opleiding en training We leiden internal auditors, controlllers en risicomanagers op tot echte professionals die zelfstandig onderzoek kunnen uitvoeren naar gedrag en cultuur. Denk aan onze postbacheloropleiding Gedrag- en cultuuronderzoek voor financials. 2. Tijdelijke inzet van auditors en risicoprofessionals Heb je tijdelijk capaciteit nodig voor de uitvoering van een behavioral audit? Wij leveren ervaren auditors die direct inzetbaar zijn. 3. Werving en selectie Op zoek naar een nieuwe internal auditor, controller of risicomanager die gespecialiseerd is in gedrag en cultuur? Wij helpen je met het vinden van de juiste professional. Iemand die niet alleen inhoudelijk sterk is, maar ook past bij jouw organisatiecultuur. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Outsourcing auditafdeling en waarom hiervoor kiezen?

    Steeds meer organisaties kiezen voor outsourcing van internal audit. Ontdek de voordelen zoals flexibiliteit, nichekennis en hogere auditkwaliteit. Alle blogs Co- en outsourcing Outsourcing auditafdeling Waarom steeds meer organisaties kiezen voor outsourcing van hun internal auditafdeling. In een wereld waarin veranderingen elkaar in razend tempo opvolgen, staat de interne auditfunctie onder druk. Organisaties worstelen met het behouden van capaciteit, het waarborgen van kwaliteit en het bieden van continuïteit. Tegelijkertijd worden compliance-eisen en wet- en regelgeving complexer. Steeds vaker stellen organisaties zichzelf de vraag: moeten we onze internal audit blijven uitvoeren met interne capaciteit, of is het tijd om deze auditafdeling uit te besteden? Outsourcing van internal audit: van noodgreep naar strategische keuze. Outsourcing van de internal auditfunctie wordt allang niet meer alleen ingezet bij personeelstekort. Voor veel organisaties, van multinationals tot publieke instellingen, is het uitbesteden van interne auditdiensten een doordachte, strategische keuze geworden. Door een externe auditpartij in te schakelen, kun je: auditcapaciteit uitbreiden zonder vaste kosten; specialistische kennis binnenhalen op thema’s zoals ESG-audits, cyberrisico’s, en digitale auditoplossingen; compliance-doelen beter borgen; en auditprocessen versnellen en optimaliseren. Wat zijn de voordelen van outsourcing van de auditafdeling? Op basis van gesprekken met Chief Audit Executives en compliance officers komen we steeds dezelfde voordelen tegen bij het uitbesteden van interne auditdiensten: Flexibele inzetbaarheid Geen langdurige werving, maar direct beschikbare expertise bij piekbelasting of specifieke thema-audits. Toegang tot nichekennis Denk aan AI in internal audits of audits gericht op de DORA-wetgeving en Europese richtlijnen. Frisse blik en kwaliteitsimpuls Een externe auditor stelt andere vragen, werkt vanuit andere kaders en brengt scherpere inzichten. Versnelling en efficiency Audit outsourcing helpt je sneller resultaten te boeken en ruimte te creëren voor interne focus op risicobeheersing. Hoe werkt succesvolle samenwerking met een externe auditpartij? Een geslaagde samenwerking met een externe partij vraagt om meer dan alleen het ondertekenen van een contract. De meest succesvolle vormen van internal audit outsourcing kenmerken zich door: Heldere scope en verwachtingsmanagement Formuleer duidelijk welke auditfuncties worden uitbesteed, met welk doel, en hoe de samenwerking eruitziet. Actieve kennisoverdracht Vermijd ‘black box’-audits. Werk samen aan overdracht en borging van kennis in de organisatie. Kiezen van de juiste partner Selecteer een audit outsourcing partner die de taal van governance, risicomanagement en gedrag begrijpt. Wanneer is outsourcing van de auditafdeling geschikt? Uitbesteden is niet altijd de oplossing. Maar bij capaciteitstekort, toenemende complexiteit of veranderende compliance-eisen kan outsourcing een manier zijn om: in control te blijven; auditfuncties toekomstbestendig in te richten; risico’s beheersbaar te houden; en te voldoen aan strengere regelgeving. Het is essentieel om goed af te wegen wanneer internal audit uitbesteden zinvol is. In gereguleerde sectoren is audit outsourcing toegestaan, mits voldaan wordt aan wet- en regelgeving, inclusief vereisten rondom privacy en onafhankelijkheid. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Training gesprekstechnieken | Ferocia

    Versterk je gespreksvaardigheden met de training gesprekstechnieken. Leer omgaan met weerstand en maak écht impact. Alle blogs Risicomanagement, Internal auditing Training gesprekstechnieken voor auditors en riskmanagers Of je nu werkt als auditor, controller of risk officer, je succes hangt meer af van je gespreksvaardigheden dan je misschien denkt. Hoe scherp je analyses ook zijn en hoe goed je dossiers ook zijn voorbereid: zonder een open, doelgericht en effectief gesprek blijft je impact beperkt. Goede gesprekstechnieken zijn onmisbaar. Niet alleen om informatie boven tafel te krijgen, maar ook om echt verbinding te maken, weerstand te overbruggen en gedrag bespreekbaar te maken. Dat is precies waar de training gesprekstechnieken voor auditors en risicoprofessionals van Ferocia op inspeelt. Wat zijn gesprekstechnieken? Gesprekstechnieken zijn methoden en vaardigheden die je inzet om een gesprek doelgericht, gestructureerd en effectief te laten verlopen. Denk aan het stellen van de juiste vragen, het actief luisteren, het herkennen van non-verbale signalen, het omgaan met weerstand en het schakelen tussen verschillende communicatieniveaus. In het vakgebied van auditing en risicomanagement krijgen deze technieken nog een extra dimensie: je gesprekspartner is vaak iemand van binnen de organisatie, met eigen belangen, belangen die soms haaks staan op jouw bevindingen of observaties. Daarom is het cruciaal dat je als professional niet alleen vaktechnisch onderlegd bent, maar ook beschikt over de juiste gespreksvaardigheden. Gesprekstechnieken zijn geen ‘soft skill’ die je er zomaar bijdoet; ze vormen een wezenlijk onderdeel van je vakmanschap. Wat leer je tijdens de training gesprekstechnieken? De training Gesprekstechnieken van Ferocia is ontworpen voor professionals die werken binnen het domein van audit, control, risk of compliance en die effectiever willen worden in het voeren van kwalitatief goede gesprekken. In drie interactieve dagdelen leer je hoe je gesprekken beter voorbereidt, gestructureerd voert en afrondt. De training is opgebouwd rondom de volgende thema’s: Gespreksvoorbereiding : Hoe bereid je je voor op een auditinterview? Hoe sluit je interviewschema’s aan op het normenkader? Gesprekstechnieken : Je leert welke gesprekstechnieken je wanneer inzet en hoe je daarmee de regie in handen houdt, zonder het contact te verliezen. Vraagformulering : Je ontwikkelt vaardigheden om vragen scherp te formuleren, ook als het gaat over lastige onderwerpen als cultuur en gedrag. Communicatieniveaus : Je leert schakelen tussen inhoud, proces en relatie. Want alleen met bewustzijn op deze drie niveaus maak je echt impact. Omgaan met weerstand : Hoe herken je weerstand? En hoe kun je het ombuigen naar een constructief gesprek? Tijdens de training oefen je met deze vaardigheden aan de hand van praktijkcasussen, rollenspellen en reflectie. De theorie krijg je aangereikt via een innovatieve e-learningmodule, die je voorafgaand aan de bijeenkomsten zelfstandig doorloopt. Zo ben je optimaal voorbereid om tijdens de bijeenkomsten aan de slag te gaan met de toepassing in jouw praktijk. Wat kun je nadat je de training hebt afgerond? Na het afronden van de training ben je geen theoretisch expert, maar een beter uitgeruste professional. Je bent in staat om: gesprekken doelgericht en gestructureerd te voeren; de juiste gesprekstechnieken op het juiste moment in te zetten; de regie te houden, ook in lastige gesprekken of bij weerstand; diepere, betekenisvollere gesprekken te voeren over cultuur en gedrag; verschillende communicatieniveaus te herkennen en te benutten; effectiever informatie te verzamelen en gedragsaspecten bespreekbaar te maken; en jouw eigen stijl te ontwikkelen en bewust in te zetten. Je krijgt bovendien 12 PE-punten en een certificaat van deelname. Maar belangrijker nog: je ontwikkelt jezelf tot een gesprekspartner die gehoord wordt en die echt verschil maakt in de organisatie. Voor wie is deze training bedoeld? Deze training is speciaal ontwikkeld voor professionals die betrokken zijn bij audits, risicomanagement, compliance of control. Denk aan: Internal auditors (operational, IT of financial) Controllers Risk en compliance officers Accountants Medewerkers AO/IC Kwaliteitsmedewerkers Proceseigenaren Wat deze groep professionals verbindt? Van hen wordt verwacht dat zij gesprekken kunnen voeren waarin informatie wordt opgehaald, geanalyseerd en teruggekoppeld, vaak in een complexe of gevoelige context. De training is gericht op mensen met een HBO werk- en denkniveau die willen investeren in hun effectiviteit als gesprekspartner. De werkvorm van de training De training gesprekstechnieken is allesbehalve klassikaal en eenzijdig. Het is een praktijkgerichte, interactieve en blended leerervaring. Wat houdt dat in? E-learning (3 uur) : Voorafgaand aan de bijeenkomsten volg je de e-learning Interviewvaardigheden. Deze module doorloop je zelfstandig en in je eigen tempo. Zo leg je een solide basis aan theorie, die je vervolgens in de bijeenkomsten direct toepast. Drie interactieve bijeenkomsten (3 uur per bijeenkomst) : Deze sessies kun je fysiek of online bijwonen. Hier oefen je met de praktijk, ontvang je feedback en deel je ervaringen met andere deelnemers. Rollenspellen en praktijkopdrachten : Je oefent met realistische cases uit je eigen werkpraktijk. Persoonlijk actieplan : Je formuleert je eigen ontwikkeldoelen en krijgt daarop feedback van de docent en je mededeelnemers. Mixed classroom : Je kunt zelf kiezen of je fysiek of digitaal deelneemt. De training is volledig hybride ingericht. Het resultaat? Een training die aansluit op jouw praktijk, jouw uitdagingen en jouw leerstijl. En die jou helpt om niet alleen beter te luisteren, maar ook beter gehoord te worden. Waarom gesprekstechnieken een must zijn voor auditors en risicoprofessionals In een tijd waarin risicobeheersing, cultuur en gedrag steeds vaker centraal staan in audits, kun je als professional niet meer leunen op inhoud alleen. Het is niet genoeg om een dossier te analyseren; je moet ook het verhaal achter het proces boven tafel krijgen. Je moet gedrag bespreekbaar kunnen maken, de vinger kunnen leggen op impliciete overtuigingen en met weerstand kunnen omgaan zonder dat het gesprek stokt. Sterke gesprekstechnieken zijn daarbij geen luxe, maar noodzaak. Ze vormen de brug tussen observatie en actie, tussen analyse en interventie. En juist daarom verdienen ze een vaste plek in de gereedschapskist van iedere audit- en riskprofessional. Meer informatie over de training gesprekstechnieken klik hier . Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Risicomanagement model: hoe kom je tot de beste keuze?

    Versterk je organisatie met een effectief risicomanagement model. Ontdek hoe je risico’s beheerst en veerkracht opbouwt in een VUCA-wereld. Alle blogs Risicomanagement Risicomanagement model In een wereld waarin organisaties dagelijks worden geconfronteerd met onzekerheden, incidenten en veranderingen is effectief risicomanagement geen luxe, maar een noodzaak. Toch worstelen veel organisaties met de vraag: Hoe structureer ik mijn risicomanagement op een manier die echt werkt voor mijn organisatie? Een goede start is het gebruik van een risicomanagement model. Maar wat houdt dat precies in? En welke modellen zijn er eigenlijk? In deze blog geven we een overzicht van vijf veelgebruikte risicomanagement modellen, hoe je deze in de praktijk toepast en hoe Ferocia jouw organisatie kan helpen bij het kiezen en ‘implementeren’ van het juiste model. Wat zijn risicomanagement modellen? Een risicomanagement model is een gestructureerd raamwerk dat helpt bij het identificeren, analyseren, beoordelen, beheersen en monitoren van risico’s. Het biedt een gemeenschappelijke taal en methodiek waarmee organisaties risico’s systematisch kunnen benaderen. Modellen zorgen voor structuur, houvast, ze maken risico’s bespreekbaar, zorgen voor consistentie in aanpak en helpen bij het borgen van risicomanagement in de organisatie. Kortom: zonder model is risicomanagement vaak ad hoc, persoonsafhankelijk en ineffectief. Met een goed gekozen model kun je risico’s integraal benaderen en echt waarde toevoegen aan je organisatie. Vijf veelgebruikte risicomanagement modellen 1. COSO ERM (Enterprise Risk Management) Kern van het model : COSO ERM is een geïntegreerd raamwerk dat organisaties helpt bij het identificeren en managen van risico’s die de strategie en doelstellingen kunnen beïnvloeden. Het model bestaat uit acht componenten en is gericht op het koppelen van risicomanagement aan strategievorming. Waarom kiezen voor COSO ERM? COSO ERM is bijzonder geschikt voor organisaties die risicomanagement willen integreren in hun strategisch besluitvormingsproces. Het model stimuleert een cultuur waarin risico’s vanuit meerdere perspectieven worden beschouwd. 2. ISO 31000 Kern van het model : ISO 31000 is een internationale norm voor risicomanagement. Het model is minder prescriptief dan COSO ERM maar biedt wel heldere principes, een raamwerk en een proces voor het effectief managen van risico’s. Waarom kiezen voor ISO 31000? ISO 31000 is breed toepasbaar en flexibel. Het model is geschikt voor organisaties die op zoek zijn naar een generiek, schaalbaar en internationaal erkend raamwerk. ISO legt sterk de nadruk op context, leiderschap en continue verbetering. 3. Three Lines Model (voorheen Three Lines of Defense) Kern van het model : Het Three Lines Model beschrijft de rolverdeling binnen risicomanagement. De eerste lijn is verantwoordelijk voor het nemen en beheersen van risico’s, de tweede lijn ondersteunt en monitort, en de derde lijn (interne audit) beoordeelt objectief en onafhankelijk. Waarom kiezen voor het Three Lines Model? Dit model is essentieel voor het organiseren van governance rondom risicomanagement. Het zorgt voor heldere rolverdeling, verantwoordelijkheden en samenwerking tussen afdelingen. Zeker bij grotere organisaties is dit model onmisbaar. 4. BIO – Baseline Informatiebeveiliging Overheid Kern van het model :De BIO is het normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het is gebaseerd op de ISO 27001- en 27002-standaarden, maar toegesneden op de context van overheidsorganisaties. De BIO biedt kaders en maatregelen voor het waarborgen van de beschikbaarheid, integriteit en vertrouwelijkheid van informatie(systemen). Waarom kiezen voor BIO? Voor overheidsorganisaties is de BIO verplicht. Maar ook voor semioverheden, uitvoeringsorganisaties en instellingen die met overheidsdata werken is het een logisch vertrekpunt. De kracht van de BIO zit in de combinatie van duidelijke normenkaders en het risicogericht denken. Niet alle maatregelen zijn verplicht; er mag gemotiveerd worden afgeweken, mits het restrisico acceptabel is en goed wordt vastgelegd. De BIO kent drie beveiligingsniveaus (BASIS, VERTROUWELIJK, ZEER VERTROUWELIJK), afhankelijk van de gevoeligheid van de informatie. Organisaties bepalen eerst hun 'classificatie', en kiezen op basis daarvan passende maatregelen. Dit maakt het model schaalbaar en praktisch toepasbaar. 5. RISMAN (Risicoanalyse en Management) Kern van het model : RISMAN is een Nederlands model dat veel wordt toegepast in projecten, met name binnen de bouw- en infrasector. Het richt zich op het systematisch identificeren, analyseren, beheersen en monitoren van projectrisico’s. Waarom kiezen voor RISMAN? Wanneer je te maken hebt met projectmatige risico’s — zoals bij aanbestedingen, infrastructurele werken of ICT-implementaties — is RISMAN een bewezen effectieve methode. Het model is praktisch en gericht op samenwerking tussen betrokkenen. Hoe gebruik je een risicomanagement model in de praktijk? Het kiezen van een model is een ding. Maar het model daadwerkelijk toepassen vergt maatwerk. Risicomanagement werkt alleen als het aansluit bij de context, cultuur en volwassenheid van jouw organisatie. Een paar praktische tips: Start met een volwassenheidsmeting : Waar staat jouw organisatie nu? Dat bepaalt of je kiest voor een basisaanpak (zoals ISO 31000) of een integraal raamwerk (zoals COSO ERM). Vertaal het model naar je eigen praktijk : Maak het niet te academisch. Gebruik herkenbare termen en voorbeelden uit de dagelijkse operatie. Het model is nooit een doel op zich, het blijft een hulpmiddel. Betrek alle lagen van de organisatie : Risicomanagement is geen feestje van de tweede lijn. Juist de mensen in de uitvoering kennen de risico’s het best. Combineer modellen waar nodig : Je kunt prima ISO 31000 gebruiken als overkoepelend kader en een ander model voor risico identificatie. Blijf oefenen en leren : Risicomanagement is geen eenmalig project, maar een continu leerproces. Hoe helpt Ferocia bij het implementeren van een risicomanagement model? Bij Ferocia begrijpen we dat ieder risicomanagement vraagstuk uniek is. Daarom ondersteunen we organisaties niet met standaardmodellen, maar met een aanpak die past bij hun ambities en realiteit. Wat we doen? 1. Diagnose en modelkeuze We helpen je organisatie om te bepalen welk model het beste past bij jullie situatie. We kijken naar de strategie, de risicocultuur, de sector en de bestaande werkwijze. 2. Training en opleiding Ferocia biedt diverse op en incompany opleidingen en trainingen op het gebied van risicomanagement; van integraal risicomanagement tot risico gestuurd werken. Theorie en praktijk gaan daarbij hand in hand. 3. Implementatiebegeleiding We begeleiden organisaties bij het vertalen van het gekozen model naar processen, formats en gedrag. Daarbij is aandacht voor zowel harde als zachte aspecten, zoals leiderschap en cultuur. 4. Interim en advies Heb je tijdelijk extra expertise nodig? Onze consultants en interim risk managers helpen bij het opzetten, herstructureren of professionaliseren van risicomanagement binnen jouw organisatie. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

bottom of page