top of page

Zoekresultaten

Search this site

91 resultaten gevonden met een lege zoekopdracht

  • TPM-verklaring: aantoonbaar in control bij uitbestedingen

    Blijf ‘in control’ bij uitbesteding met een TPM-verklaring. Ontdek welke standaard past bij jouw organisatie en vergroot het vertrouwen van stakeholders. Third Party Mededelingen Steeds meer organisaties besteden processen of systemen uit aan externe partijen. Van IT-hosting tot klantdata, van financiële verwerking tot ESG-rapportages. Uitbesteden is aantrekkelijk, het is vaak efficiënt, sneller en van een kwalitatief hoog niveau. Maar wie denkt dat daarmee ook de verantwoordelijkheid verdwijnt, komt bedrogen uit. De realiteit is simpel: als uitbestedende organisatie blijf jij eindverantwoordelijk. Klanten, toezichthouders en andere stakeholders verwachten dat jij kunt aantonen dat jouw processen veilig, beschikbaar en beheerst verlopen, ook als ze (gedeeltelijk) in handen zijn van een derde partij. En precies daar komt de Third Party Mededeling (TPM) om de hoek kijken. Wat is een Third Party Mededeling? Een TPM-verklaring is een assurance-rapport dat inzicht geeft in de kwaliteit en betrouwbaarheid van uitbestede processen of systemen. Het rapport wordt opgesteld op basis van een erkende norm en door een onafhankelijke auditor gecontroleerd. Daarmee biedt het de zekerheid die stakeholders verlangen: jouw organisatie heeft grip op uitbesteding. Of je nu werkt voor een cloudprovider, softwarebedrijf, detacheerder, administratiekantoor of gegevensverwerker, een TPM helpt je aantoonbaar ‘in control’ te zijn. Waarom kiezen organisaties voor een TPM-verklaring? De directe aanleiding voor een TPM is vaak een vraag van een klant of toezichthouder: “Kun je aantonen dat je onze data veilig beheert?” of “Hoe borg je continuïteit als processen zijn uitbesteed?” Maar steeds meer organisaties zijn de vragen voor. Ze zien in dat een TPM-verklaring meer is dan een vinkje voor compliance: Het versterkt je betrouwbaarheid richting klanten en partners. Het voorkomt discussie en tijdverlies bij aanbestedingen of due diligence. Het dwingt intern om processen goed te documenteren en te verbeteren. En niet onbelangrijk: het voorkomt reputatieschade bij incidenten. Kortom: een TPM is geen doel op zich, maar een strategisch middel om risico’s te beheersen, vertrouwen te versterken en commerciële kansen te vergroten. Welke standaard past bij jouw organisatie? De wereld van TPM kent meerdere internationale standaarden. Welke voor jouw situatie geschikt is, hangt af van het type dienstverlening, de sector en de verwachtingen van jouw stakeholders. Hieronder zetten we de meest voorkomende standaarden op een rij. ISAE 3000 Deze standaard is breed inzetbaar voor niet-financiële processen zoals informatiebeveiliging, privacy, ESG-rapportages of HR-dienstverlening. Het is een principes-gebaseerde standaard, wat betekent dat de inhoud flexibel is in te vullen op basis van de context. Toepassing : organisaties die procesverantwoordelijkheid dragen voor vertrouwelijke gegevens, zoals SaaS-aanbieders of hostingpartijen. ISAE 3402 (SOC 1) ISAE 3402 is specifiek gericht op processen die van invloed zijn op de interne beheersing rondom financiële verslaggeving. Deze standaard is zeer geschikt voor bijvoorbeeld administratiekantoor, uitbestedingspartijen of shared service centers die processen uitvoeren met impact op de jaarrekening van hun klant. Toepassing : organisaties die loonadministratie, boekhouding of financiële verwerking voor derden uitvoeren. Meer lezen over ISAE 3402? Klik hier voor een verdiepende blog. SOC 2 en SOC 3 Beide rapporten zijn gebaseerd op het Trust Services Criteria-raamwerk van AICPA. SOC 2 is bedoeld voor professioneel gebruik en richt zich op vijf domeinen: beveiliging, beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy. SOC 3 is een publieksversie van SOC 2, vooral bedoeld voor marketingdoeleinden. Toepassing : technologiebedrijven, datacenters, SaaS-leveranciers. ISO 27001 ISO 27001 is een internationale norm voor informatiebeveiliging. Het is geen assurance-rapport maar een certificering. ISO 27001 toont aan dat jouw organisatie een informatiebeveiligingsmanagementsysteem (ISMS) heeft ingericht volgens internationale normen. Toepassing : organisaties die vooral een formele, gecertificeerde aanpak willen tonen. Meer lezen over de verschillende TPM-verklaringen? Klik hier voor een verdiepende blog. Type 1 of type 2: wat is het verschil? TPM-rapporten kunnen in twee vormen worden opgeleverd: type 1 of type 2. · Een type 1-rapportage geeft een momentopname: zijn de beheersmaatregelen ingericht zoals beschreven? · Een type 2-rapportage gaat verder: het toont over een periode (meestal 6 tot 12 maanden) aan dat deze maatregelen ook effectief hebben gewerkt. Wil je vertrouwen opbouwen richting klanten of toezichthouders? Dan biedt een type 2-rapport meer zekerheid. Daarom adviseren wij organisaties om een type 1-rapport te zien als opstap naar een type 2-rapport, met voldoende tijd (minimaal 6 maanden) tussen beide. Onze aanpak: praktisch en gefaseerd Een TPM-traject klinkt complex, maar dat hoeft het niet te zijn. Ferocia begeleidt organisaties stap voor stap naar een succesvolle TPM-verklaring. Onze aanpak is helder, pragmatisch en altijd afgestemd op jouw situatie. Stap 1: Quick scan We starten met een verkennende analyse: welk normenkader past het best bij jouw dienstverlening en wat is de scope van de TPM? We kijken naar processen, systemen, risico’s en klantverwachtingen. Deze stap geeft snel helderheid over de route en de impact. Stap 2: Normenkader opstellen Samen stellen we een passend normenkader op en indien van toepassing combineren we normenkaders, zodat we geen dubbel werk hoeven uit te voeren. Hierin staan de beheersmaatregelen die nodig zijn om aan de gekozen standaard te voldoen. Denk aan toegangsbeheer, logging, continuïteitsplanning, dataclassificatie of change management. We helpen je om deze maatregelen praktisch en beheersbaar te implementeren. Stap 3: Testen van maatregelen Na implementatie voeren we testwerkzaamheden uit. We controleren of de maatregelen werken zoals beoogd. Dit helpt om kinderziektes te ontdekken voordat de externe auditor meekijkt. Stap 4: Rapportage Op basis van de testresultaten stellen we een conceptrapportage op die voldoet aan de eisen van de gekozen standaard. Deze rapportage vormt de basis voor het formele auditrapport. Stap 5: Selectie en begeleiding externe auditor Tot slot helpen we je bij de selectie van een geschikte, onafhankelijke externe auditor. Wij zorgen voor een soepele overdracht en begeleiden het auditproces, zodat jij met vertrouwen het traject afrondt. Waarom kiezen organisaties voor Ferocia? TPM is geen papieren exercitie. Het gaat om vertrouwen, om aantoonbaar grip op uitbestede processen. En precies dat is waar Ferocia in uitblinkt. Met tientallen succesvolle TPM-trajecten op onze naam, kennen we de praktijk. We snappen hoe processen echt werken. We combineren technische kennis met organisatiesensitiviteit. En we weten hoe je maatregelen werkbaar maakt. Onze klanten waarderen vooral onze: Praktische aanpak : geen dikke rapporten, wel concrete oplossingen. Persoonlijke begeleiding : we zijn betrokken, kritisch en altijd bereikbaar. Ervaring en expertise : we kennen de normen en de praktijk. Efficiënte ondersteuning : we ondersteunen alleen waar nodig. Datgene wat je als organisatie zelf kan, hoef je niet uit te besteden. TPM-verklaring: niet wachten tot iemand het vraagt De eisen aan dienstverleners worden steeds hoger. Of je nu werkt voor een zorginstelling, IT-dienstverlener of overheidsorganisatie, klanten en toezichthouders willen zekerheid. Wacht dus niet tot je die vraag krijgt, maar neem zelf het initiatief. Met een Third Party Mededeling laat je zien dat je serieus werk maakt van risicobeheersing, compliance en kwaliteit. Het is een krachtig signaal, onze organisatie is in control. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs ISAE 3402 hoeft geen jaarlijks hoofdpijndossier te zijn. In deze blog ontdek je hoe je van een verplicht vinkje een strategisch instrument maakt dat processen versterkt, risico’s aanscherpt en eigenaarschap in de lijn creëert. Zo levert jouw verklaring wél waarde op. Klik door voor de volledige aanpak. ISAE 3402 verklaring Knop ISAE 3402, SOC 1 of SOC 2? In deze blog ontdek je eindelijk het verschil. Helder uitgelegd, met praktische handvatten om te bepalen welke verklaring écht past bij jouw dienstverlening. Voorkom dure fouten en maak een keuze die vertrouwen uitstraalt. Klik door voor de complete uitleg. ISAE 3402, SOC 1, SOC 2. Knop

  • Behavioral Auditing 2.0 voor internal auditors

    Ontdek hoe Behavioral Auditing 2.0 met AI snel diep inzicht biedt in gedrag en cultuur binnen controlframeworks. Maak organisatiegedrag auditbaar. Alle blogs Gedrag en cultuur Behavioral Auditing 2.0 Gedrag en cultuur in relatie tot risicobeheersing Ferocia heeft samen met Jan Otten Behavioral Auditing 2.0 ontwikkeld. D e vernieuwde methode voor het uitvoeren van gedragsaudits. Krijg diep inzicht in mentale modellen, drijfveren en overtuigingen achter gedrag. Net zo krachtig als voorheen, maar nu nog simpeler, sneller en AI-ondersteund. Een praktische aanpak om invulling te geven aan de IIA Topical Requirement for Organizational Behavior. De eerste generatie Behavioral auditing, ontwikkeld door Jan Otten en Inge van der Meulen, gaf organisaties al inzicht in gedrag en cultuur. Het bracht onderstromen aan het licht: waarom blijven verbetertrajecten steken, ondanks heldere rapporten? Waarom verzanden veranderingen, ook al zijn rollen en processen op papier logisch ingericht? Antwoorden lagen zelden in nog een procedure of nog een training, maar in wat mensen werkelijk doen, gestuurd door gewoonten, groepsdynamiek, onuitgesproken normen en impliciete aannames. Wat maakt Behavioral Auditing 2.0 vernieuwend? Behavioral auditing 2.0 is op twee manier vernieuwd: het gebruik van geavanceerde AI-modellen waardoor de audit simpel en sneller uitgevoerd kan worden met behoud van dezelfde kwaliteit en diepgang; en de expliciete koppeling tussen de beheerscultuur en het controlframework waardoor het herkenbaarder en dicht bij het werk van een internal auditor komt te staan. Behavioral Auditing 2.0 is de doorontwikkeling van de vertrouwde gedragsaudit, waarin de volledige kwalitatieve data-analyse is vervangen door een AI‑gestuurde aanpak. De kern blijft identiek: diep inzicht in mentale modellen, drijfveren en overtuigingen achter gedrag, op basis van rijke interviewdata. In plaats van handmatig coderen, clusteren en thematiseren, laat Behavioral Auditing 2.0 dit werk doen door geavanceerde AI‑modellen die grote hoeveelheden interview transcripten razendsnel analyseren. Deze modellen herkennen patronen, thema’s en sentimenten die voorheen veel uren denkarbeid vroegen, met een consistentie en reproduceerbaarheid die handmatige analyse vaak niet haalt. De geavanceerde AI-modellen zet de transcripten om in een gestructureerd, doorlopend narratief dat qua opbouw en scherpte aansluit bij de verhalen die auditors eerder handmatig maakten. Dat narratief is nog steeds volledig opgebouwd uit letterlijke citaten uit de interviews, zodat de stem van de organisatie hoorbaar blijft en direct als input kan dienen voor de validatieworkshop. Waar de auditor voorheen diep in de codering en classificatie van fragmenten moest duiken, verschuift de focus nu naar duiding, toetsing en dialoog met de organisatie. De geavanceerde AI-modellen leveren in minuten een eerste, rijk onderbouwd narratief en thematische indeling op, waardoor de auditor zijn expertise kan inzetten waar die de meeste waarde heeft: interpretatie, risicoweging en het ontwerpen van interventies. De essentie van Behavioral Auditing blijft volledig behouden: inductieve gedragsanalyse, stevige onderbouwing en herkenbare narratieve die beweging in organisaties op gang brengen. Behavioral Audit 2.0 levert deze kwaliteit nu in een fractie van de tijd, met minder doorlooptijd, lagere analysekosten en meer ruimte voor reflectie en interactie met bestuur, management en medewerkers Daarbij focust Behavioral Auditing 2.0 zich specifiek op de vraag: is onze (beheers)cultuur congruent met ons controlframework? Oftewel, als we kijken naar de formeel ingerichte beheersmaatregelen om risico te mitigeren, en naar hoe de cultuur binnen de organisatie hoe medewerkers werkelijk met deze beheersmaatregelen omgaan, herkennen we dan een logisch, samenhangend geheel? Of staat het controlframework en de cultuur op gespannen voet met elkaar? Die vraag lijkt simpel, maar is het niet. Want het controlframework is meer dan een set maatregelen. Het is een netwerk van checks, autorisaties, routines, dashboards, normenkaders en verwachtingen. En “(beheers)cultuur” is meer dan een slogan op een poster. Het is hoe mensen in de praktijk betekenis geven aan regels, hoe zij onder tijdsdruk keuzes maken, wie zich veilig voelt om iets te zeggen, wie elkaar aanspreekt, en wat er gebeurt als iemand wél een grens trekt. Met andere woorden: het is “de manier waarop we hier de dingen doen”, en precies daar zitten zowel de kracht als de kwetsbaarheid van beheersing. Neem het vierogenprincipe. In veel organisaties is dat een beheersmaatregel in het controlframework. Maar stel dat de cultuur zo is ingericht dat elkaar aanspreken ongemakkelijk is. Dat feedback snel als kritiek wordt ervaren. Dat medewerkers liever vermijden dan confronteren, omdat “gedoe” interne conflicten oplevert of omdat er toch niets mee gebeurt. Dan verandert het vierogenprincipe van een beheersmaatregel in een ritueel. Er wordt wel gekeken, maar niet echt gezien. De tweede handtekening wordt gezet omdat dat nu eenmaal moet, niet omdat er een inhoudelijke dialoog plaatsvindt. Formeel klopt het. Gedragsmatig is het een leeg omhulsel. Het kan ook precies andersom. Een organisatie kan zichzelf graag beschrijven als “betrokken, mensgericht en gebaseerd op vertrouwen”. Maar ondertussen bestaat het controlframework uit een dicht netwerk van microcontroles, dubbele registraties, autorisaties op de kleinste handelingen en escalatieprocedures die vooral wantrouwen communiceren. Medewerkers ervaren: “ze geloven ons niet.” En wat doet dat met gedrag? Mensen gaan slimmer worden in het systeem in plaats van beter in het werk. Ze gaan afvinken, verstoppen, omzeilen, ‘netjes’ rapporteren wat veilig is. De formele stapel groeit, de werkdruk stijgt, en de echte risico’s verhuizen naar de schaduw. Het controlframework is ontworpen als bescherming, maar wordt beleefd als controle op de persoon. Ook hier: een mismatch tussen wat we zeggen en wat we doen. Behavioral Auditing 2.0 maakt precies deze eventuele mismatch zichtbaar. Niet door er een extra vragenlijst over cultuur naast te leggen, maar door het controlframework te analyseren en de beheerscultuur te onderzoeken en te beoordelen in welke mate deze congruent zijn. Dat deze beweging nodig is, is inmiddels ook expliciet terug te zien in de ontwikkeling van het vak. Het IIA heeft in het kader van de Global Internal Audit Standards een Topical Requirement voor Organizational Behavior gepubliceerd. Organisatiegedrag is niet langer een vage bijlage bij ‘culture’, maar een te auditen risicodomein. Slecht uitgelijnd gedrag kan tot slechte uitkomsten leiden, zelfs als de intenties goed zijn, en vraagt daarom om governance-, risk- en controlprocessen die je net zo serieus beoordeelt als andere risico’s. Het Topical Requirement biedt een minimum-baseline. Het vraagt dat auditors op drie niveaus kijken: governance, risk management en controls rondom organisatiegedrag. Kijk je naar de governance-eisen, dan gaat het onder meer om de rol van board en senior management: is er heldere accountability voor gedragsverwachtingen, en bestaan er processen om alignment tussen gedragsinzichten en organisatiedoelen te monitoren en bij te sturen. Dat is precies waar Behavioral Auditing 2.0 antwoord op geeft. Niet door te vragen of “tone at the top” ergens in een code staat, maar door te onderzoeken welk gedrag daadwerkelijk wordt beloond, welke dilemma’s managers in het echt tegenkomen, en hoe besluitvorming, aanspreekbaarheid en voorbeeldgedrag uitpakken in de operatie. Op risk managementniveau vraagt het IIA onder meer of de organisatie een aanpak heeft om gedragsrisico’s te managen, of monitoring van organisatiegedrag adequaat en tijdig is, of gaps tussen verwacht en daadwerkelijk gedrag (incl. root causes) consequent worden gecommuniceerd. Ook hier sluit Behavioral Auditing 2.0 naadloos aan, juist omdat het vertrekpunt niet is “wat is het gewenste gedrag?”, maar “wat gebeurt er nu, en welke aannames sturen dat?” En op het niveau van controls vraagt het IIA dat organisaties processen hebben om risicovolle gedragspatronen te identificeren en te mitigeren, dat er een duidelijke toon en communicatie over verwacht gedrag is, dat er meld- en escalatiemechanismen bestaan met bescherming, dat incentives en consequenties aligned zijn met doelen, dat issue management bestaat om misaligned gedrag te corrigeren en te escaleren en dat training, onboarding en talentprocessen gedragsverwachtingen ondersteunen. Met andere woorden: gedrag moet niet alleen “besproken” worden, het moet ontworpen worden in de manier waarop je mensen aanneemt, beoordeelt, beloont, corrigeert en beschermt. Hier wordt de waarde van Behavioral Auditing 2.0 zichtbaar: het maakt dit hele pakket toetsbaar, zonder te vervallen in vaagheid. Het helpt auditors om niet te blijven hangen in algemene cultuurwoorden, maar om scherp te kijken naar de consistentie tussen het controlframework en cultuur. De kernboodschap is daarom: in control zijn is niet het hebben van maatregelen, maar het hebben van maatregelen die passen bij de cultuur, of het ontwikkelen van een cultuur die de maatregelen kan dragen. Behavioral Auditing 2.0 brengt die twee werelden bij elkaar. Het legt bloot waar je controlframework en je beheerscultuur elkaar versterken, en waar ze elkaar ondermijnen. En precies daarin geeft het concreet invulling aan het Topical Requirement van het IIA: het maakt organisatiegedrag auditbaar, bespreekbaar en verbeterbaar, met dezelfde professionaliteit die we gewend zijn bij andere risicodomeinen. Wie dat eenmaal ziet, gaat anders kijken naar “de oplossing”. Niet automatisch meer controls toevoegen, maar eerst begrijpen wat er gebeurt. Soms blijkt dat je cultuur best volwassen is, maar dat je systeem nog in een wantrouwmodus staat. En soms blijkt dat je systeem prima is, maar dat je cultuur niet veilig genoeg is om het systeem te laten werken. En misschien is dat wel de grootste winst van Behavioral Auditing 2.0: het brengt beheersing terug naar waar het uiteindelijk altijd over gaat. Niet over papier, maar over keuzes. Niet over regels, maar over gedrag. Niet over hoe het hoort, maar over hoe het werkt. Hoe Ferocia gedrag en cultuur binnen jouw organisatie versterkt Wij ondersteunen organisaties op drie manieren: 1. Opleiding en training We leiden internal auditors, controlllers en risicomanagers op tot echte professionals die zelfstandig onderzoek kunnen uitvoeren naar gedrag en cultuur. Denk aan onze postbacheloropleiding Gedrag- en cultuuronderzoek voor financials. 2. Tijdelijke inzet van auditors en risicoprofessionals Heb je tijdelijk capaciteit nodig voor de uitvoering van een behavioral audit? Wij leveren ervaren auditors die direct inzetbaar zijn. 3. Werving en selectie Op zoek naar een nieuwe internal auditor die gespecialiseerd is in gedrag en cultuur om je team te versterken? Wij helpen je met het vinden van de juiste professional. Iemand die niet alleen inhoudelijk sterk is, maar ook past bij jouw organisatiecultuur. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Internal auditing: Het lerend vermogen versterken.

    Internal auditing: Versterk het lerend vermogen van je organisatie. Ontdek hoe auditors verandering stimuleren en leren aanjagen in de praktijk. Alle blogs Internal auditing Internal auditing en het lerend vermogen Waarom blijven dezelfde fouten zich herhalen? Waarom worden risico’s wel geïdentificeerd, maar niet gemitigeerd? Waarom blijft verandering zo vaak hangen in goede bedoelingen, in plaats van tot zichtbare verbetering te leiden? De antwoorden op deze vragen liggen zelden in een gebrek aan beleid, rapportages of systemen. Veel vaker zit het probleem dieper: in een organisatie die wel constateert, maar niet reflecteert. Die wel wil veranderen, maar onvoldoende leert. Die risicobeheersing ziet als iets dat je “afvinkt” in plaats van iets dat je integreert in het dagelijkse werk. En precies daar ligt een krachtig en vaak onderschat potentieel van internal auditing: het versterken van het lerend vermogen van organisaties. Van toetsing naar transformatie Auditing wordt nog vaak gezien als een vorm van “controle achteraf”: processen beoordelen, risico’s identificeren, toetsen op naleving van wet- en regelgeving. Belangrijk werk; maar het is slechts één kant van de medaille. Auditing kan, en moet veel meer zijn dan dat. Het kan de motor zijn achter organisatieontwikkeling. Een goede audit leidt niet alleen tot een oordeel, maar tot inzicht, dialoog en verbeteringen. Tot reflectie op de achterliggende oorzaken van problemen. Tot een andere manier van kijken, en dus van doen. Internal auditors hebben de unieke positie om dwars door de organisatie heen te kijken, van strategie tot operatie, van papieren procedures tot de praktijk van alledag. Dat maakt hen bij uitstek geschikt om het lerend vermogen van de organisatie aan te jagen. Wat is lerend vermogen precies? Met het lerend vermogen van een organisatie bedoelen we het vermogen om signalen uit de omgeving en interne praktijk: te herkennen – Waar zitten de afwijkingen, de risico’s, de knelpunten? te duiden – Wat betekenen deze signalen? Wat zeggen ze over beleid, gedrag, cultuur of processen? te vertalen naar actie – Hoe zorgen we dat we structureel verbeteren, in plaats van incidenteel reageren? Organisaties met een sterk lerend vermogen zijn veerkrachtiger, wendbaarder en innovatiever. Ze herkennen patronen eerder, reageren sneller en bouwen continu aan verbetering. Ze zijn minder afhankelijk van incidentmanagement en meer gericht op duurzame prestaties. Voor auditors betekent dit: niet alleen kijken naar wat er misgaat, maar vooral naar waarom het misgaat en hoe het beter kan. Hoe maak je het verschil als auditor? Drie invalshoeken Het versterken van het lerend vermogen vraagt om een andere manier van auditen. Niet soft of vaag, maar juist scherp, systemisch en verbindend. Drie concrete aanknopingspunten: 1. Kijk verder dan de hard controls; focus op gedrag en cultuur In veel audits ligt de nadruk op formele beheersmaatregelen: zijn er procedures? Zijn verantwoordelijkheden vastgelegd? Worden afspraken nageleefd? Maar gedrag is vaak een betere voorspeller van risico’s dan beleid op papier. Als auditor kun je dus méér waarde toevoegen door te kijken naar: Hoe wordt er echt gewerkt in de praktijk? Durven mensen fouten te melden? Hoe worden besluiten genomen? Wordt er ruimte ervaren voor tegenspraak? Door aannames te bevragen, communicatiepatronen te analyseren en psychologische veiligheid te signaleren, maak je inzichtelijk wat er onder de waterlijn speelt. Juist daar liggen vaak de oorzaken van risico’s en de sleutels tot verandering. 2. Zoom uit; van incidenten naar patronen Een fout is zelden een op zichzelf staand incident. Het zegt vaak iets over onderliggende patronen: Worden dezelfde fouten herhaald? Is er sprake van structurele knelpunten in samenwerking of besluitvorming? Worden signalen van de werkvloer serieus genomen? Door niet alleen te kijken naar wat er is misgegaan, maar ook naar wat dit zegt over het systeem, bied je als auditor veel meer dan een “foto” van het verleden, je geeft richting voor de toekomst. Gebruik daarbij systemische vragen: Wat maakt dat dit kan gebeuren? Wat houdt het in stand? Wat wordt hier niet gezegd? 3. Maak van je rapportage een startpunt, niet het eindstation Veel auditrapporten eindigen met bevindingen, conclusies en aanbevelingen. Maar als niemand er iets mee doet, blijft de impact beperkt. Wil je als auditor bijdragen aan leren en veranderen? Maak dan van je rapport een vertrekpunt voor dialoog en reflectie. Betrek de eerste lijn actief bij het duiden van de bevindingen. Organiseer bijvoorbeeld: een interactieve workshop om samen de oorzaken van bevindingen te analyseren; een gespreksronde met teamleiders om oplossingsrichtingen te verkennen; een feedbacksessie waarin bevindingen worden besproken vanuit verschillende perspectieven. Zo wordt auditing niet iets dat over de organisatie wordt uitgerold, maar iets dat van binnenuit wordt omarmd. Wat vraagt dit van de internal auditor? Auditing als katalysator van lerend vermogen vraagt om meer dan alleen vakinhoudelijke kennis. Het vraagt om een ander profiel en om andere vaardigheden. Denk aan: Kritisch reflectievermogen: Kun je de bril afzetten van 'zo hoort het' en kijken naar 'zo werkt het'? Faciliterende vaardigheden: Kun je processen begeleiden waarin mensen zelf tot inzichten komen? Gespreksvaardigheden: Kun je weerstand hanteren en doorvragen op wat er écht speelt? Kennis van veranderkunde: Snap je hoe gedrag en cultuur te beïnvloeden zijn? Lef: Durf je ongemakkelijke waarheden op tafel te leggen, ook als dat schuurt? De auditor wordt zo een interne veranderaar: geen controleur op afstand, maar een sparringpartner van binnenuit. Iemand die niet alleen toetst, maar ook het lerend vermogen aanjaagt. Iemand die verbindt in plaats van verwijt. Waarom dit zo urgent is In een tijd van complexe risico’s, snelle veranderingen en toenemende maatschappelijke druk is het lerend vermogen van organisaties belangrijker dan ooit. Verouderde structuren, rigide processen en top-down sturing werken steeds minder goed. Wat vandaag werkt, kan morgen achterhaald zijn. Organisaties moeten dus leren om continu te leren. Niet alleen van grote incidenten, maar juist van de kleine signalen. Niet pas na een crisis, maar vóór het misgaat. En niet alleen in de bestuurskamer, maar door de hele organisatie heen. Auditors kunnen hierin een sleutelrol spelen. Door risico’s niet alleen te signaleren, maar ook te vertalen naar inzicht en actie. Door gedrag bespreekbaar te maken. Door patronen zichtbaar te maken. Door stilstand om te buigen naar vooruitgang. Tot slot: internal auditing met impact De organisaties die het verschil maken, zijn niet per se de meest efficiënte of de best gestructureerde. Het zijn de organisaties die zich het snelst aanpassen. Die fouten zien als kans. Die risico’s gebruiken om sterker te worden. Die zichzelf continu blijven bevragen, verbeteren en vernieuwen. Internal auditing kan en moet die beweging versterken. Niet als de politieagent van de organisatie, maar als de gids. Niet als degene die afrekent, maar als degene die helpt leren. Niet alleen met een rapport, maar met een veranderimpuls. Want uiteindelijk is dat waar de echte toegevoegde waarde ligt: het versterken van het lerend vermogen, zodat de organisatie klaar is voor morgen. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Opleiding risicomanagement | Ferocia

    Vergroot je impact met de opleiding risicomanagement van Ferocia. Leer risico’s beheersen, draagvlak creëren en pas je opgedane kennis direct toe. Alle blogs Opleiding en training, Risicomanagement Opleiding risicomanagement Iedere organisatie, groot of klein heeft ermee te maken: risico’s. Of het nu gaat om cyberdreigingen, veranderende wetgeving, operationele afhankelijkheden of reputatieschade, risico’s zijn overal. Toch blijkt effectief risicomanagement in de praktijk vaak een uitdaging. Want hoe breng je risico’s gestructureerd in kaart? Hoe zorg je voor draagvlak bij collega’s? En belangrijker nog: hoe zorg je ervoor dat risicobeheersing bijdraagt aan het behalen van organisatiedoelen? Daarvoor is de opleiding Risicomanagement van Ferocia ontwikkeld. Praktisch, verdiepend en direct toepasbaar. In deze blog lees je wat risicomanagement inhoudt, wat je leert tijdens de opleiding, wat je erna kunt, voor wie de opleiding bedoeld is en hoe de opleiding risicomanagement is opgebouwd. Wat is risicomanagement? Risicomanagement is meer dan alleen het signaleren van dreigingen. Het is een manier van denken en werken die organisaties helpt hun doelstellingen te realiseren in een continu veranderende omgeving. Goed risicomanagement betekent dat je proactief omgaat met onzekerheden en kansen. Dat je risico’s niet als bedreiging ziet, maar als stuurinformatie voor betere besluitvorming. Risico’s veranderen razendsnel. Organisaties staan voor de uitdaging om deze continu te identificeren, te beoordelen en te beheersen. Denk aan nieuwe technologieën, strengere wet- en regelgeving of veranderingen in klantgedrag. Wie daar niet op anticipeert, loopt achter de feiten aan. Maar risicomanagement is geen losstaande functie of afdeling. Het moet onderdeel zijn van het DNA van de hele organisatie. Dat vraagt om professionals die niet alleen methodieken beheersen, maar ook weten hoe je anderen meeneemt, draagvlak creëert en daadwerkelijk tot actie aanzet. En precies dat leer je in deze cursus. Wat leer je tijdens de opleiding risicomanagement? In acht interactieve dagdelen leer je hoe je risicomanagement integraal en effectief toepast binnen jouw organisatie. Van strategie tot operatie. Van theorie tot praktijk. Je verdiept je onder andere in: de rol van corporate governance en risicomanagementbeleid; verschillende controlmodellen; de risicomanagementcyclus: van risicobeoordeling tot opvolging; het opstellen van een risico/controlmatrix; het ontwikkelen van testplannen voor zowel first line als second line monitoring; het faciliteren van risk control self assessments (RCSA’s); effectieve gesprekstechnieken om risicobewustzijn te vergroten; en het creëren van draagvlak voor jouw inzichten en voorstellen. De cursus combineert theoretische verdieping met praktische opdrachten. Zo werk je tijdens de opleiding aan een concreet risicomanagementvraagstuk binnen jouw eigen organisatie. Dat maakt het niet alleen leerzaam, maar ook direct relevant. Wat kan ik nadat ik de opleiding risicomanagement heb afgerond? Na afloop van deze opleiding risicomanagement beschik je over de kennis en vaardigheden om zelfstandig risicomanagement binnen jouw organisatie te versterken of verder te professionaliseren. Je kunt: risicomanagement positioneren binnen het bredere governance- en controlraamwerk; een risicoanalyse uitvoeren en opvolgen met een concrete risico/controlmatrix; controlmaatregelen ontwerpen, toetsen en verbeteren; collega’s meenemen in risicobewust denken en handelen; en risicomanagement verankeren in de praktijk van jouw organisatie. Voor wie is deze opleiding risicomanagement bedoeld? De cursus is ontwikkeld voor professionals die in hun functie te maken hebben met beheersing, control of risico’s en daar een actievere rol in willen pakken. Denk aan: Controllers; Risk officers; Compliance officers; Medewerkers AO/IC; Kwaliteitsmanagers; Procesverantwoordelijken; (Operational, IT- of financial) auditors; Accountants. Of je nu net begint met risicomanagement of je bestaande kennis wilt verdiepen en verbreden: deze cursus biedt jou de tools en inzichten om direct impact te maken. Wel is een HBO werk- en denkniveau vereist om de stof goed te kunnen volgen. De werkvorm: praktijkgericht en interactief Ferocia gelooft in leren door te doen. Daarom bestaat de cursus uit een mix van: vier lesdagen (acht dagdelen), met interactieve sessies, cases en groepsopdrachten; twee e-learnings , die je zelfstandig en op je eigen tempo kunt volgen; praktijkopdrachten , waarmee je leert door aan de slag te gaan met jouw eigen organisatievraagstukken; en rollenspellen en simulaties , zodat je je gesprekstechnieken en adviesvaardigheden ontwikkelt. De bijeenkomsten kun je zowel fysiek als online bijwonen via de zogeheten mixed classrooms . Dat maakt de cursus toegankelijk, flexibel en goed te combineren met een drukke werkagenda. Wie zijn de docenten? De opleiding risicomanagement wordt verzorgd door ervaren experts die theorie en praktijk feilloos weten te verbinden: Björn Walrave – Docent aan de UvA (RO en RE opleiding), hoofdredacteur van Audit Magazine en ervaren audit- en riskprofessional. Mark Daamen – Docent Hogeschool avans+ en begeleider van professionals en organisaties op het gebied van auditing, control en risicomanagement. Karin van der Lelij – Specialist in het opleiden, coachen en adviseren van control- en risicoteams met een scherp oog voor strategie en leerbehoeften. Hun kracht? Ze weten wat er speelt in het veld en vertalen dat naar concrete handvatten waar jij morgen mee aan de slag kunt. Waarom kiezen voor Ferocia? Ferocia staat voor impactvol leren. Geen stoffige colleges, maar dynamische programma’s waarin jouw praktijk centraal staat. Onze aanpak combineert: inspiratie (kennis die je prikkelt); co-creatie (leren met en van elkaar); en prestatie (direct toepassen en resultaat boeken). Met deze cursus til je jouw professionele rol naar een hoger niveau en lever je direct toegevoegde waarde aan je organisatie. Meer informatie over de cursus risicomanagement vind je hier . Naast de cursus risicomanagement biedt Ferocia ook een tweedaagse training risicomanagement aan. Meer informatie over deze training vind je hier . Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • Risk monitoring specialist | Ferocia

    < Terug Vacature Risk monitoring specialist Bovemij Per direct 36 tot 40 uur per week Nijmegen / Hybride € 51.652,- tot € 87.948,- per jaar SOLLICITEER Over Bovemij Bovemij verbindt de 10.000 Nederlandse mobiliteitsbedrijven met de 10 miljoen consumenten. Zo helpt Bovemij de consument aan betrouwbare mobiliteit en de branche succesvol ondernemen. Bovemij biedt oplossingen die branche en consument dichter bij elkaar brengen. Van verzekeringen tot financieringen, van data tot online portalen. Zo versterken we de band van rijdend Nederland, en helpen we Nederland vooruit. Over de functie Als junior/medior risk officer binnen Bovemij maak je onderdeel uit van het team Risk binnen de afdeling Risk & Compliance en speel je een centrale rol in het versterken van de interne beheersing. Je houdt scherp toezicht op de werking van interne beheersmaatregelen binnen de belangrijkste processen en draagt actief bij aan het aantoonbaar ‘in control’ zijn van de organisatie. Je werkt nauw samen met proceseigenaren in de eerste lijn en helpt hen bij het verbeteren van beheersmaatregelen. Je toetst of deze beheersmaatregelen voldoende effectief zijn en overtuigt waar nodig de business van het belang van structurele risicobeheersing. Een van de focuspunten binnen deze functie ligt op risico’s rondom IT en informatiebeveiliging, maar je krijgt ook te maken met bredere procesrisico’s. Je denkt mee over procesinrichting, helpt bij het opstellen van testplannen voor de eerste lijn en ontwikkelt monitoringsplannen voor de tweede lijn. Het team AO/IC, waar je deel van uitmaakt, is eigenaar van de GRC-tool (ServiceNow). Jij speelt hierin een sleutelrol: je beheert het systeem, denkt mee over doorontwikkeling en zorgt ervoor dat de tooling op een slimme en toegankelijke manier wordt ingezet binnen de organisatie. Binnen de afdeling is veel ruimte voor professionele en persoonlijke groei. Samen met je team neem je regelmatig deel aan intervisiesessies onder begeleiding van een externe teamcoach, waarbij kennisdeling en reflectie centraal staan. Wat ga je doen? Je adviseert de eerste lijn bij het opstellen van testplannen en het aantonen van de werking van beheersmaatregelen. Je stelt monitoringsplannen op om de effectiviteit van beheersmaatregelen te toetsen. Je toetst en beoordeelt de kwaliteit van beheersmaatregelen binnen IT- en operationele processen en rapporteert hierover. Je bent medeverantwoordelijk voor de doorontwikkeling en het beheer van de GRC-tool (ServiceNow). Je fungeert als inhoudelijk sparringpartner bij vraagstukken op het gebied van risicobeheersing, procesinrichting en compliance. Je draagt bij aan het vergroten van risicobewustzijn en het structureel verbeteren van de controlomgeving. Je werkt samen met collega’s binnen Risk, Compliance én de business. Collega Chantal over de functie “Het mooie aan deze functie is dat je niet alleen toetst, maar ook echt meedenkt. Over risico’s, over processen, over tooling – én over hoe je anderen daarin meeneemt. Je bent inhoudelijk betrokken, maar ook adviserend en verbindend.” Ze vervolgt: “Je gaat de hele organisatie door en leert daardoor veel collega’s kennen. Je kunt daadwerkelijk impact maken, omdat er nog veel te bouwen is. Je wordt gestimuleerd om ideeën aan te dragen, en daar wordt ook wat mee gedaan.” En over het team zegt ze: “We werken fijn samen, met vragen kunnen we altijd bij elkaar terecht. We zijn een divers team en iedereen brengt kennis en ervaring mee, waardoor we veel van elkaar kunnen leren.” Wie zoeken we? Minimaal één tot twee jaar relevante werkervaring. Kennis van IT-control (of de bereidheid om dit snel eigen te maken). Je bent communicatief sterk en schakelt gemakkelijk met verschillende lagen binnen de organisatie. Je weet anderen mee te nemen in het belang van risicobeheersing. Je stelt je proactief en resultaatgericht op: je werkt zelfstandig, maar bent tegelijkertijd een echte teamspeler die verbinding zoekt en eigenaarschap toont. Wat bieden we? Een salaris van maximaal € 87.948,- per jaar (inclusief vakantiegeld en 13de maand, exclusief winstdeling). En uitstekende secundaire arbeidsvoorwaarden. Denk daarbij aan een thuiswerkvergoeding, internetvergoeding, een vergoeding voor thuiswerkfaciliteiten, 200 uur vakantie op basis van 40 uur en de mogelijkheid om jaarlijks uren bij te kopen, een extra vrije dag op je verjaardag, reiskostenvergoeding, een fietsplan, een collectieve zorgverzekering, korting op de aanvullende ziektekostenverzekering, korting op particuliere verzekeringen, ruime leer- en ontwikkelingsmogelijkheden en een beschikbare premieregeling bij Zwitserleven met gedeeltelijke inleg voor de werkgever. Maar bovenal: een prettige werkomgeving met leuke collega’s! Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures ! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!

  • Senior business controller | Ferocia

    < Terug Vacature Senior business controller Vluchtelingenwerk Nederland Per direct 32 tot 36 uur per week Amsterdam / Hybride € 59.904,30 tot € 98.097,66 per jaar SOLLICITEER Over VluchtelingenWerk Nederland Over de hele wereld worden mensen gedwongen te vluchten vanwege oorlog, politiek geweld, hun seksuele geaardheid, afkomst of religie. In Nederland kunnen zij rekenen op de ondersteuning van VluchtelingenWerk Nederland. Van aankomst tot zelfredzaamheid zetten duizenden vrijwilligers en betaalde medewerkers zich dagelijks in om vluchtelingen te begeleiden en hun belangen te behartigen. Over het team Finance & Control Je komt te werken in het team Finance & Control, dat onderdeel uitmaakt van de Directie Bedrijfsvoering. Binnen dit team werken acht (senior) business controllers nauw samen met de financiële administratie (inkoop, betalingen, verkoop). De functie rapporteert aan de Manager Finance & Control. Over de functie Als senior business controller met focus op Asiel en Oekraïne speel je een sleutelrol in het financieel ondersteunen en adviseren van de organisatieonderdelen die zich inzetten voor vluchtelingen en asielzoekers. Je bent verantwoordelijk voor het financiële reilen en zeilen binnen deze domeinen en fungeert als strategisch sparringpartner voor directeuren en managers, met name op het gebied van subsidies en financieringsvraagstukken. In deze rol combineer je diepgaande financiële analyses met een sterk adviserende rol. Je vertaalt complexe financieel-economische vraagstukken naar heldere inzichten en betrouwbare managementinformatie, waarmee je bijdraagt aan weloverwogen besluitvorming. Je bent nauw betrokken bij subsidieaanvragen en -verantwoordingen en onderhoudt daarbij ook externe contacten, onder andere met het Ministerie van Asiel en Migratie. Daarnaast werk je samen met collega-controllers aan het uniformeren en verbeteren van werkwijzen binnen Finance & Control. Je levert een actieve bijdrage aan concernbrede overleggen en bent verantwoordelijk voor het opstellen van interne begrotingen en stukken ten behoeve van de accountant. Door het uitvoeren van scherpe ad-hoc analyses en het bewaken van financiële processen zorg je voor grip, transparantie en continuïteit in een dynamische en maatschappelijk relevante omgeving. Jouw taken Adviseren van directeuren en managers Asiel en Oekraïne over financiële en subsidievraagstukken. Opstellen van financiële begrotingen en verantwoordingen ten behoeve van subsidieaanvragen. Voeren van overleg en besprekingen met het Ministerie van Asiel en Migratie. Opstellen en analyseren van periodieke managementinformatie, waaronder doorbelaste loonkosten. Ondersteunen en adviseren over de gehanteerde financieringssystematiek voor subsidies. Uitvoeren van scherpe ad-hoc financiële analyses. Opstellen van interne begrotingen en financiële stukken ten behoeve van de accountant. Samenwerken met collega-controllers aan uniformering en verbetering van werkwijzen. Deelnemen aan concernoverleggen en controllersoverleggen. Beheren van procuratie binnen AFAS. Wie zoeken we? Voor deze functie wordt een ervaren en betrokken Senior Business Controller gezocht met een afgeronde hbo- of wo-opleiding. De ideale kandidaat beschikt over vijf tot tien jaar relevante en aantoonbare werkervaring in een vergelijkbare functie en heeft ruime ervaring met financiële administraties en financiële rapportages. Ervaring met het opstellen van subsidieverantwoordingen is essentieel, evenals een gedegen en praktische beheersing van Excel. Ervaring met AFAS is een pré. Daarnaast is affiniteit met de non-profitsector belangrijk en wordt waarde gehecht aan verbondenheid met de missie en waarden van VluchtelingenWerk Nederland. De functie vraagt om uitstekende communicatieve vaardigheden en het vermogen om effectief samen te werken met collega’s en stakeholders op verschillende niveaus binnen de organisatie. Als Senior Business Controller ben je cijfermatig sterk en analytisch ingesteld, weet je complexe financiële vraagstukken te doorgronden en kun je hierin zakelijkheid en scherpte combineren met een zorgvuldige en verbindende benadering. Daarbij hoort een dienstverlenende en ondersteunende houding, gericht op samenwerking en het gezamenlijk realiseren van resultaten. Tot slot past een flexibele, proactieve en hands-on werkhouding bij deze rol, in een dynamische en maatschappelijk relevante organisatieomgeving. Wat bieden we? Een salaris van € 59.904,30 t/m € 98.097,66 per jaar incl. 16,5% IKB Een salarisverhoging van 2,1% per 1 oktober 2026 Vakantieverlof van in totaal 170 uur per jaar op basis van 36 uur per week (144 wettelijke uren en 26 bovenwettelijke uren via het IKB) Mogelijkheid tot onbetaald verlof, in overleg Pensioenopbouw via Pensioenfonds Zorg & Welzijn (premie 25,8%, waarvan 50% wordt betaald door de werkgever) Individueel keuzebudget (IKB) van 16,5%, bestaande uit: Vakantietoeslag (8%) Eindejaarsuitkering (8,33%) Extra uitkering (0,1%) 26 uur bovenwettelijk verlof Tegemoetkoming in de premie zorgverzekering (€ 10,- per maand) Reiskostenvergoeding en thuiswerkvergoeding Loopbaanbudget voor opleiding en ontwikkeling (opbouw 1,5%) Beschikking over laptop en telefoon Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ).

  • Financieel manager | Ferocia

    < Terug Vacature Financieel manager Plaza Foods Per direct 36 tot 40 uur per week Nijmegen €79.920,- tot €93.240,- per jaar SOLLICITEER Over de organisatie Je komt terecht in een dynamische, internationale organisatie met een warme, informele bedrijfscultuur. Plaza Foods is begonnen als familiebedrijf en is inmiddels uitgegroeid tot een van Europa’s toonaangevende producenten van koelverse maaltijden met een oriëntaalse en mediterrane signatuur. Die oorsprong proef je nog steeds terug — in het eten en in de manier van samenwerken. Persoonlijke betrokkenheid, vakmanschap en innovatie gaan hier hand in hand. De organisatie groeit hard en investeert volop in technologie, processen en mensen. In de moderne productielocatie in Nijmegen wordt gewerkt aan kwaliteitsproducten die via retail en foodservice hun weg vinden naar klanten in heel Europa. Over de functie Als financieel manager speel je een sleutelrol binnen de organisatie. De functie vraagt om een professional die de directie kan voorzien van betrouwbare cijfers, heldere analyses en strategisch advies. In deze rol geef je richting aan het financiële beleid en heb je directe invloed op bedrijfsprocessen en keuzes die bepalend zijn voor de toekomst van het familiebedrijf. Deze organisatie wil inzetten op groei. Jij ook? Topprioriteiten van de functie: • Consolidatie & rapportage; zorgdragen voor tijdige, juiste en kritische analyses van de financiële prestaties van de holding, dochtermaatschappijen en privéholdings en van nieuw op te starten projecten. • Strategisch advies en sparringpartner voor general manager; kostprijzencalculatie, vertalen van cijfers naar inzicht en richtinggevend advies voor directie en MT. • Leiding & ontwikkeling; aansturen en coachen van de finance-afdeling en het verder professionaliseren van systemen en processen. Daarnaast ben je verantwoordelijk voor het opstellen van de maand-, kwartaal- en jaarrapportages en analyseer je deze kritisch, zodat de directie altijd beschikt over betrouwbare inzichten. Ook bewaak je budgetten, forecasts en de liquiditeitspositie. Je initieert verbetertrajecten en kostenbesparingsprojecten en onderhoudt actief contact met externe partijen zoals accountants, banken, verzekeringsmaatschappijen en de Belastingdienst. Je werkt continu aan het optimaliseren van financiële processen en systemen, zodat de organisatie klaar is voor de toekomst. Wie zoeken we? Je hebt een aantoonbaar hbo- of wo werk- en denkniveau. Je neemt vijf jaar ervaring mee in een vergelijkbare functie. Je hebt ervaring binnen een productieomgeving, food of non-food, waarbij ook met veel grondstoffen gewerkt wordt. Je bent gewend te werken met meerdere vennootschappen en om financiële rapportages zorgvuldig en volledig te verzorgen. Ook heb je internationale ervaring en beheers je de Engelse taal. Ervaring met geïntegreerde informatiesystemen komt je zeker van pas. Daarnaast voel je je thuis in een familiebedrijfscultuur, waar betrokkenheid en samenwerking belangrijk zijn. Je bent analytisch en accuraat, maar ook besluitvaardig en communicatief sterk, waardoor je met gemak de verbinding maakt met zowel je team als de directie. Bovenal geniet je van een dynamische omgeving waarin je soepel schakelt tussen operationele vraagstukken en strategische beslissingen. Arbeidsvoorwaarden • Een sleutelrol in een gezonde, groeiende organisatie met korte lijnen en een open cultuur. • Salaris tussen de 6.000,- en 7.000,- EUR o.b.v. 40u. • 25 vakantiedagen en 8% vakantiegeld. • Eindejaarsuitkering • Een goede pensioenregeling. • Een opleidings- en ontwikkelbudget. • Ruimte voor eigen initiatief en directe impact op strategie en processen. Over ons Ferocia levert verschillende diensten op het gebied van audit, controlen risicomanagement. Zo bemiddelen we in (interim-)professionals, waarbij we ons onderscheiden met onder meer ons uitgebreide netwerk en scherpe tarieven. Daarnaast ontzorgen onze ervaren consultants organisaties bij vraagstukken op het gebied van sturing en beheersing; van coaching van raden van bestuur tot implementatie van beheersmaatregelen in complexe omgevingen. Ook biedt Ferocia open en inhouse opleidingen en trainingen op voorgenoemde gebieden. Dit alles doen we vanuit het principe ‘inspiratie, co-creatie, prestatie’. Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!

  • Business Continuity Management waarborgt jouw continuïteit

    Business Continuity Management helpt organisaties veerkrachtig te blijven bij crises. Ontdek hoe BCM risico’s vertaalt naar actie en weerbaarheid vergroot. Business Continuity Management Stel je voor: je organisatie ligt een dag stil. Niet alleen de mailserver, maar een cruciaal systeem. Orders worden niet verwerkt. Klanten kunnen niet geholpen worden. Een fabriek draait niet. Of een cyberaanval raakt juist die processen waar je als organisatie je license to operate aan ontleent. De eerste uren red je het op improvisatie en adrenaline. Maar dan komt de echte vraag: hebben we hier grip op, of zijn we overgeleverd aan de omstandigheden? Dat is precies waar Business Continuity Management (BCM) over gaat. Wat is Business Continuity Management? BCM wordt vaak verward met IT-disaster recovery of een mapje “calamiteitenplannen” in SharePoint. Nuttig, maar te beperkt. In essentie is BCM het gestructureerd vermogen van een organisatie om kritieke processen te blijven uitvoeren bij verstoringen. Het gaat om continuïteit van dienstverlening, niet om het voorkomen van elk incident. Dat laatste lukt toch niet. De kernvragen zijn: welke processen moeten doorlopen, welke maximale impact accepteren we, welke structuur en welk raamwerk zetten we neer en wie neemt welke besluiten onder druk? BCM verbindt strategie, processen, mensen, technologie en leveranciers in één verhaal. Dat maakt het bij uitstek een onderwerp voor riskmanagers, controllers en internal auditors: jullie zitten precies op het snijvlak van doelen, risico’s en beheersing. Waarom BCM nu belangrijker is dan ooit Organisaties opereren allang niet meer in een stabiele, voorspelbare omgeving. De afgelopen jaren hebben laten zien hoe kwetsbaar ketens zijn. Cyberaanvallen, energietekorten, personeelsschaarste, pandemieën, geopolitieke spanningen, falende leveranciers: het zijn geen theoretische scenario’s, maar dingen die “gewoon gebeuren”. Tegelijk neemt de afhankelijkheid van digitale hulpmiddelen exponentieel toe. Een verstoring is zelden nog geïsoleerd; vaak raakt het meerdere ketenpartners tegelijk. Daarbij komen aangescherpte verwachtingen van toezichthouders en wetgevers, zoals DORA in de financiële sector of NIS2 voor vitale en belangrijke sectoren. BCM schuift daarmee van “nice to have” naar kernonderdeel van goed bestuur. Bestuurders zien dat ook. Continuïteit, reputatie en vertrouwen van klanten zijn strategische thema’s. Maar tussen die bestuurlijke ambitie en de praktijk op de werkvloer zit vaak een gat. Precies daar kan goed BCM het verschil maken. BCM, risicomanagement en incidentmanagement: hoe hangt het samen? Een veel gestelde vraag: hebben we naast risicomanagement nu óók BCM nodig? Het antwoord is ja, maar niet als los traject. Risicomanagement richt zich primair op het identificeren en behandelen van risico’s voordat ze zich voordoen. Je probeert de kans te verlagen en de impact te beperken. BCM gaat uit van de veronderstelling dat verstoringen óók daadwerkelijk optreden. Niet als “zwarte zwaan”, maar als realistische gebeurtenis. De vraag verschuift van “hoe voorkomen we dit volledig?” naar “hoe zorgen we dat we door kunnen?”. Incidentmanagement heeft vervolgens de focus op de eerste reactie: detecteren, escaleren, oplossen. BCM kijkt verder: hoe vangen we de impact op, hoe herstellen we, hoe houden we de organisatie bestuurbaar, hoe communiceren we en hoe leren we na afloop? Je kunt het zien als drie lagen:– risicomanagement om slimmer te worden vóór een incident,– incidentmanagement om effectief te reageren tijdens een incident,– BCM om de continuïteit van de organisatie te borgen rondom het incident. Als internal auditor of riskmanager is het dus niet de vraag óf je met BCM te maken krijgt, maar vooral hoe goed die drie lagen op elkaar aansluiten. De kern van BCM: van BIA tot herstel in de praktijk Hoewel ieder BCM-traject een eigen kleur krijgt, zie je in volwassen organisaties steeds een aantal vaste bouwstenen terug. Niet als theoretisch model, maar als logisch groeipad. Het startpunt is bijna altijd een Business Impact Analyse (BIA). Daarin breng je in kaart welke processen echt kritisch zijn, welke producten en diensten daarvan afhangen, wat de impact is van uitval en binnen hoeveel tijd je weer op een minimaal niveau moet functioneren. Het mooie van een goede BIA is dat hij het gesprek dwingt over prioriteiten. Niet alles is “hoog, rood, kritisch”. Vanuit die impactanalyse werk je naar continuïteitsstrategieën. Wat doe je als een locatie uitvalt? Als een kernapplicatie niet beschikbaar is? Als een cruciale leverancier faalt? Ga je uit van alternatieve locaties, redundante systemen, handmatige noodprocedures, afspraken met andere partijen? Hier raakt BCM direct de wereld van architectuur, sourcing, IT-inrichting en contractmanagement. Vervolgens worden deze keuzes vertaald naar concrete business continuity-plannen. Geen dikke bundels die niemand leest, maar praktische, rolgerichte instructies: wie belt wie, welke beslissingen worden waar genomen, welke processen schalen we eerst op, welke klanten moeten we actief informeren, hoe documenteren we wat er gebeurt? Tot slot komt een cruciaal onderdeel dat in veel organisaties wordt onderschat: oefenen en leren. Een plan dat nooit getest is, is geen plan. Oefeningen, simulaties, onverwachte uitvalsessies: ze maken zichtbaar wat er in de praktijk wel en niet werkt. En ze leggen vaak bloot dat het echte knelpunt niet in de techniek zit, maar in coördinatie, besluitvorming en communicatie. Mensen, gedrag en soft controls in BCM BCM klinkt al snel technisch: fallback-locaties, RTO’s, RPO’s, redundante lijnen. Maar als je kijkt naar incidenten en crises in de praktijk, zie je dat succes of mislukking vaak wordt bepaald door gedrag. Wordt een storing tijdig gemeld of schuift iemand het voor zich uit? Durven medewerkers een incident te escaleren als ze bang zijn dat het “gedoe” oplevert? Neemt het management onder druk besluiten of vervalt men in afwachten en micro-management? Worden verantwoordelijkheden tijdens een crisis duidelijk opgepakt, of is iedereen tegelijk “bezig”? Dat zijn geen hard-controlvragen, maar soft-controlvragen. Ze gaan over leiderschap, cultuur, voorbeeldgedrag, open communicatie en psychologische veiligheid. In opleidingen zoals operational auditing en integraal risicomanagement zie je die thema’s steeds nadrukkelijker terugkomen, juist omdat auditors merken dat een systeem op papier klopt maar in de praktijk niet werkt als gedrag niet meedoet. Voor BCM geldt hetzelfde. Een continuïteitsplan zonder geoefend crisisteam is als een ongelezen handleiding. Een prachtige BIA zonder draagvlak in de business is als een spreadsheet in de la. Daarom is het zo belangrijk dat BCM niet alleen “in de staf” plaatsvindt, maar dat lijnmanagement vanaf het begin betrokken is. De rol van internal audit en risicomanagement in BCM BCM is typisch zo’n thema waar de drie lijnen (three lines model) elkaar nodig hebben. De eerste lijn, de business en de operationele teams kennen de processen, klanten en systemen. Zij weten welke activiteiten echt niet stil kunnen vallen en welke workaround in de praktijk nog nét werkt. Zij zijn eigenaar van continuïteitsplannen. De tweede lijn, risk, compliance en security, helpt om kaders te zetten, methodiek te kiezen, scenario’s te beoordelen en de kwaliteit van plannen te bewaken. Zij zorgen dat BCM niet eenmalig is, maar ingebed wordt in de reguliere planning- & controlcyclus en risicodialogen. De derde lijn, internal audit heeft een unieke rol. De auditor kijkt onafhankelijk en objectief naar de opzet, het bestaan en de werking van BCM. Klopt de logica van het raamwerk? Sluit de BIA aan op de strategische doelen? Zijn de plannen getest en geactualiseerd? Leren we van oefeningen en echte incidenten? En misschien wel de meest interessante vraag: past de continuïteitsaanpak bij de risk appetite van bestuur en directie, of is men óf veel te krampachtig, óf juist te laconiek? Daarnaast kan internal audit een katalysator zijn voor een bredere discussie. Een audit op BCM raakt per definitie meerdere disciplines: IT, HR, facility, inkoop, business, communicatie. Het is een uitgelezen kans om silo’s te doorbreken en de organisatie als geheel naar een hoger niveau van weerbaarheid te helpen. BCM in een wereld van ketens en uitbesteding Waar BCM vroeger nog vooral binnen de eigen muren werd bekeken, is dat vandaag niet meer houdbaar. Vrijwel iedere organisatie is onderdeel van meerdere ketens. Denk aan cloud leveranciers, SaaS-applicaties, logistieke partners, shared service centers, uitbestede klantcontactcentra. Dat betekent dat continuïteitsrisico’s ook buiten je eigen organisatie liggen. Een verstoring bij een leverancier kan jouw dienstverlening direct raken. BCM moet daarom hand in hand gaan met Third Party Risk Management en contractuele afspraken. Wat staat er in de SLA over beschikbaarheid en herstel? Is er een exit-strategie als een leverancier langere tijd uitvalt? Zijn er afspraken over gedeelde oefeningen en testscenario’s? Voor auditors en riskmanagers is dit een interessante maar ook complexe dimensie. Je bent niet alleen meer bezig met interne controls, maar ook met de vraag in hoeverre je zicht en grip hebt op de weerbaarheid van partners. Zeker in sectoren waar DORA of NIS2 gelden, zie je dat toezichthouders nadrukkelijk vragen naar deze ketenblik. BCM kan daar een sterke kapstok voor zijn. Hoe begin je zonder te verdrinken in modellen? BCM kan intimiderend overkomen. Frameworks, standaarden, maturity-modellen, je ziet al snel door de bomen het bos niet meer. Toch hoeft een eerste stap niet ingewikkeld te zijn. Begin met het gesprek: welke processen of diensten zijn voor ons écht cruciaal? Wat gebeurt er als die een dag, drie dagen, een week uitvallen? Welke klanten raken we dan? Welke wettelijke verplichtingen spelen een rol? Dit soort gesprekken levert vaak meer inzicht en urgentie op dan een dikke rapportage. Van daaruit kun je gericht starten met één of twee processen. Liever klein en concreet, dan meteen een organisatiebrede exercitie die vastloopt in complexiteit. Kies een kernproces, doe een beknopte BIA, stel een praktisch continuïteitsplan op, oefen dat plan met het team en leer ervan. De ervaring die je daar opdoet, gebruik je om de rest van de organisatie stapsgewijs mee te nemen. Internal auditors en riskmanagers hebben hierbij een mooie rol als gids. Niet door BCM “over te nemen”, maar door scherpe vragen te stellen, methodische ondersteuning te bieden en te helpen prioriteren. Zo wordt BCM geen project van één afdeling, maar een organisatiebrede beweging. Business Continuity Management als investering in lerend vermogen Als je BCM terugbrengt tot “een plan voor als het misgaat”, doe je jezelf tekort. In de kern is het een manier om als organisatie te leren omgaan met onzekerheid. Je gaat bewuster kijken naar afhankelijkheden. Je ontdekt welke processen stiekem kritischer zijn dan gedacht. Je ziet hoe beslissingen in het hier en nu, bijvoorbeeld over uitbesteding, cloudmigratie of personeelsbezetting gevolgen hebben voor je toekomstige weerbaarheid. En je leert door te oefenen: hoe reageren mensen onder druk, welke informatie mis je, waar ontstaan misverstanden, waar gaat het juist heel goed? Dat maakt BCM niet alleen een audit, risk- of compliance-verhaal, maar een ontwikkelvraagstuk. Een kans om het lerend vermogen van management en medewerkers te vergroten, en daarmee de kans dat je als organisatie ook in turbulente tijden je doelen blijft realiseren. Tot slot Business Continuity Management is een noodzakelijk antwoord op een wereld waarin verstoringen de norm zijn geworden. Het helpt organisaties om verder te kijken dan incidenten en brandjes, en structureel na te denken over de vraag: hoe blijven wij waarde leveren als het tegenzit? Voor internal auditors, riskmanagers, controllers en compliance-professionals is BCM daarmee een krachtig thema om het gesprek over risico’s, governance en gedrag te verdiepen. Niet met nog een checklist, maar met concrete scenario’s, eerlijke gesprekken en praktische plannen die getest en geleefd worden. Wil je BCM in jouw organisatie naar een hoger niveau brengen, of zoek je ondersteuning bij het uitvoeren van een audit, het opzetten van een raamwerk of het trainen van teams? Dan is dit precies het terrein waar Ferocia je kan helpen, via opleidingen en trainingen, interim en consultancy en werving en selectie. Zodat je niet alleen een “BCM-plan” hebt, maar een organisatie die daadwerkelijk veerkrachtig is als het erop aankomt. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs

  • GIAS: De nieuwe standaarden voor internal audit.

    Bereid je auditfunctie voor op de toekomst met GIAS 2025. Ontdek hoe de vernieuwde standaarden waarde en controle versterken. Start nu met de implementatie! GIAS De wereld verandert. Snel. Organisaties staan onder druk door toenemende complexiteit, regelgeving, digitalisering en maatschappelijke verwachtingen. In dat speelveld krijgt de internal auditfunctie een steeds belangrijkere rol. Niet als ‘compliancepolitie’, maar als strategische sparringpartner die echt waarde toevoegt. Precies dat is de kern van de vernieuwde Global Internal Audit Standards™ (GIAS), die vanaf 2025 wereldwijd de standaard zullen vormen. In deze blog nemen we je mee in wat de GIAS precies zijn, waarom deze herziening zo belangrijk is, wat er verandert en minstens zo relevant, wat jij nu al kunt doen om jouw auditfunctie klaar te stomen voor de toekomst. Wat is GIAS? De GIAS 2025 zijn het resultaat van een omvangrijke herziening van de bestaande International Professional Practices Framework (IPPF) van het Institute of Internal Auditors (IIA). Dit is niet zomaar een update van de oude IIA-standaarden; het is een fundamentele transformatie van de beroepspraktijk van internal auditors. Waar de vorige standaarden vooral draaiden om het borgen van kwaliteit en structuur in de auditfunctie, leggen de nieuwe GIAS veel nadrukkelijker de focus op impact, ethiek, governance, en strategische relevantie. Niet alleen voor auditors zelf, maar ook voor hun stakeholders. De GIAS zijn opgebouwd rond 15 principes, onderverdeeld in vijf domeinen: Doel en positie van de auditfunctie Ethiek en professionaliteit Governance, risicobeheer en interne beheersing Auditplanning en uitvoering Kwaliteitsmanagement en continue verbetering Wat maakt GIAS 2025 fundamenteel anders? 1. Principle based in plaats van checklist denken De nieuwe standaard is principle based. Dat betekent: minder regels om af te vinken, meer ruimte voor professioneel oordeel. Elke internal auditor wordt uitgedaagd om na te denken over het ‘waarom’ van zijn werk. Wat draag je echt bij aan de organisatie? Hoe maak je risico’s zichtbaar die er écht toe doen? 2. Meer focus op waardecreatie Waar internal auditing traditioneel werd geassocieerd met controle, ligt de nadruk nu veel sterker op het verbeteren van processen, versterken van governance en strategische ondersteuning van directie en bestuur. De auditor als aanjager van continue verbetering, daar draait het om. 3. Toepasbaar voor alle organisaties De GIAS zijn ontworpen voor wereldwijde toepasbaarheid. Of je nu werkt bij een multinational, een ziekenhuis, een woningcorporatie of een gemeente: de principes zijn toepasbaar en schaalbaar. Dat betekent ook dat kleinere auditfuncties kunnen (moeten) voldoen aan de GIAS. 4. Verwevenheid met ethiek en onafhankelijkheid De standaard begint niet voor niets met principes rondom ethiek en onafhankelijkheid. Het IIA onderstreept: integriteit is geen optionele bijzaak, maar het fundament van vertrouwen. In een tijd van maatschappelijke onrust en toenemende transparantieverplichtingen, is dat actueler dan ooit. 5. Ondersteuning met implementatiegidsen Bij elk principe hoort een set met implementatiegidsen, tools en voorbeelden. Daarmee is het niet alleen een normatief kader, maar ook een concreet handvat voor de praktijk. Wat moet je doen? Hoe pak je dat aan? Welke valkuilen moet je vermijden? De GIAS helpen je verder. Waarom deze herziening nu? De laatste jaren is het vakgebied internal auditing ingrijpend veranderd. Denk aan: Verschuiving van financiële naar strategische risico’s Opkomst van thema’s als duurzaamheid, cyberweerbaarheid, soft controls Toenemende verwachtingen van toezichthouders, stakeholders en maatschappij Snelle technologische ontwikkelingen (AI, data-analyse, automatisering) In dat speelveld is een auditor die puur controleert, simpelweg niet meer voldoende. Organisaties vragen om auditors die meedenken, vooruitkijken, en verbinden. De GIAS 2025 zijn ontwikkeld om dat profiel te ondersteunen en te versterken. Wat betekenen de GIAS voor jouw auditfunctie? Voor veel auditafdelingen betekent GIAS een verschuiving in denken en doen. Niet alleen in procedures, maar vooral in houding, communicatie en positionering. Een aantal voorbeelden: – Kritischer reflecteren op je eigen onafhankelijkheid Ben je werkelijk onafhankelijk, of sta je ‘te dichtbij’ je stakeholders? GIAS dwingt auditors om zichzelf, en hun posities, kritisch onder de loep te nemen. – Meer aandacht voor ethiek, cultuur en gedrag Auditors worden uitgedaagd om verder te kijken dan harde controls. Soft controls zoals leiderschap, communicatie, voorbeeldgedrag en cultuur krijgen een prominentere plek. – Grotere verantwoordelijkheid voor kwaliteit Kwaliteitsborging wordt niet meer gezien als een externe verplichting, maar als een interne verantwoordelijkheid. Dat betekent structurele zelfevaluatie, intervisie, bijscholing en het delen van lessons learned. En nu? Vijf stappen om je voor te bereiden op GIAS 2025 Ben je internal auditor, auditmanager of verantwoordelijk voor governance en risicobeheersing? Dan kun je niet wachten om je voor te bereiden. Deze zes stappen helpen je op weg: Verdiep je in de 15 principes Neem de nieuwe GIAS zorgvuldig door en betrek je team bij de interpretatie. Doe een gap-analyse Waar voldoe je al aan? Waar zijn nog hiaten? Wat vraagt om meer ontwikkeling? Leg verbinding met je stakeholders Bespreek met bestuur, directie en toezichthouders wat de GIAS betekenen voor jullie samenwerking. Ontwikkel je mensen Investeer in training, intervisie en kennisdeling. Niet alleen over de standaarden, maar ook over communicatie, ethiek en soft controls. Gebruik de implementatiegidsen Maak gebruik van de tools, formats en voorbeelden die het IIA biedt. Daarmee maak je de vertaalslag van theorie naar praktijk. GIAS 2025 is meer dan een norm, het is een mindset De echte waarde van de GIAS zit niet in de documenten zelf, maar in de manier waarop jij ze toepast. Ze dagen je uit om kritisch te kijken naar je eigen rol, je positie binnen de organisatie en je bijdrage aan het geheel. Ze vragen om lef, reflectie en continue verbetering. Of zoals een ervaren auditor het verwoordde: “Met GIAS is internal auditing niet langer een controlerende rol, maar een strategische professie.” Hoe kan Ferocia je helpen met de transitie naar GIAS? Ferocia helpt auditfuncties al jaren bij het versterken van hun rol in organisaties. Van training tot coaching, van auditmethodiek tot verandermanagement: wij zijn jouw partner in deze transitie. Onze experts denken met je mee, geven praktische handvatten en zorgen dat jouw auditfunctie klaar is voor de GIAS, en alles wat daarna komt. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs

  • 404 | Ferocia

    There’s Nothing Here... We can’t find the page you’re looking for. Check the URL, or head back home. Go Home

  • Opleiding Internal auditing | Post-hbo voor professionals

    Volg een actuele, praktijkgerichte opleiding Internal auditing bij Ferocia & Avans+. Kies Operational of IT-auditing en versterk jouw rol als interne auditor. Alle blogs Internal auditing Opleiding Internal auditing Wat is internal auditing? Internal auditing is het vakgebied dat organisaties helpt grip te krijgen op risico’s, processen en IT-systemen. Internal auditors beoordelen onafhankelijk de kwaliteit van interne beheersmaatregelen en geven op basis daarvan onderbouwd advies over mogelijke verbeteringen. Ze onderzoeken of processen effectief verlopen, of risico’s adequaat worden beheerst en of wet- en regelgeving wordt nageleefd. De internal auditor is veel meer dan een controleur: het is een strategische sparringpartner van bestuur en management. Vanuit een onafhankelijke positie stelt de auditor kritische vragen, benoemt blinde vlekken en helpt de organisatie beter voorbereid te zijn op interne én externe ontwikkelingen. Door structuur aan te brengen in het beheersen van risico’s en het verbeteren van processen, draagt internal auditing bij aan betere besluitvorming, verantwoordingsinformatie en structurele verbetering van prestaties. Twee specialisaties binnen internal auditing Binnen het vakgebied van internal auditing zijn twee specialisaties toonaangevend: operational auditing en IT-auditing . Beide richten zich op het versterken van interne beheersing, maar doen dat vanuit een ander perspectief. Operational auditing is gericht op het beoordelen van bedrijfsprocessen en de effectiviteit van beheersmaatregelen. De focus ligt op de vraag of processen efficiënt, effectief en risicobewust zijn ingericht. Een operational auditor onderzoekt niet alleen of bestaande werkwijzen aansluiten bij organisatiedoelen, maar adviseert ook over mogelijke verbeteringen. Denk aan het optimaliseren van de samenwerking tussen afdelingen, het terugdringen van fouten of verspilling, en het versterken van interne controles. IT-auditing daarentegen zoomt in op de digitale kant van de organisatie. IT-auditors beoordelen of IT-systemen betrouwbaar, veilig en goed beheerd zijn. Daarbij onderzoeken zij onder meer of systemen beschikbaar zijn wanneer nodig, of data juist en volledig is (integriteit), en of gevoelige informatie goed wordt beschermd (vertrouwelijkheid). Ook toets je als IT-auditor of de organisatie voldoet aan relevante wet- en regelgeving, zoals de AVG of sectorspecifieke normen. Beide specialisaties binnen internal auditing leveren een waardevolle bijdrage aan het inzicht in risico’s en de kwaliteit van beheersing — en vormen samen een krachtige combinatie voor organisaties die in control willen zijn. Opleiding Internal auditing: kies jouw specialisatie Een opleiding Internal auditing is pas echt waardevol als deze aansluit bij de praktijk en inspeelt op de complexiteit van het vak. Daarom kies je bij Ferocia en Avans+ niet voor een algemene verzamelopleiding, maar voor twee gerichte postbacheloropleidingen die elk een belangrijk specialisme binnen internal auditing behandelen. Postbacheloropleiding Operational auditing De opleiding Operational auditing richt zich op het beoordelen en verbeteren van processen binnen organisaties. Als operational auditor analyseer je risico’s, toets je de werking van interne beheersmaatregelen en geef je onderbouwde verbeteradviezen. Tijdens deze opleiding internal auditing werk je aan een auditopdracht in je eigen praktijkomgeving, onder begeleiding van ervaren docenten. Zo ontwikkel je je tot een kritische, resultaatgerichte auditor met impact. Postbacheloropleiding IT-auditing De opleiding IT-auditing is bedoeld voor professionals die digitale risico’s willen beheersen. IT-auditors onderzoeken onder meer of systemen veilig zijn, data betrouwbaar is en wet- en regelgeving wordt nageleefd. Denk aan thema’s zoals informatiebeveiliging, systeemintegriteit en privacybescherming. Deze opleiding internal auditing geeft je alle kennis en tools om IT-systemen effectief te beoordelen en organisaties digitaal ‘in control’ te brengen. Versterk jouw organisatie met een gecombineerde opleiding Internal auditing Heb je bij Ferocia en Habeo+ al een opleiding Internal auditing gevolgd, zoals Operational auditing of IT-auditing? Dan kun je de tweede opleiding in verkorte vorm én tegen een gereduceerd tarief volgen. Dankzij deze modulaire opzet breid je jouw expertise uit van processen naar IT of andersom. Zo ontwikkel je je tot een allround internal auditor met brede inzetbaarheid en diepgaande kennis. Met de gecombineerde opleidingen Internal auditing van Ferocia en Avans+ vergroot je jouw toegevoegde waarde binnen elke organisatie. Waarom kiezen voor Ferocia en Habeo+? Ferocia en Habeo+ bundelen hun krachten om professionals op te leiden tot krachtige internal auditors die direct impact maken in de praktijk. Onze opleidingen onderscheiden zich door hun combinatie van theoretische diepgang, praktijkgericht leren én actualiteit. Je krijgt les van ervaren auditors en docenten uit het werkveld, werkt aan een echte auditopdracht binnen je eigen organisatie en leert in een groep met gelijkgestemde professionals. De lesstof is actueel en sluit aan bij de nieuwste ontwikkelingen in het vak, zoals het gebruik van AI in audits en de toepassing van de meest moderne vorm van auditmethodiek (auditmethodiek 2.0). Zo ontwikkel je niet alleen kennis, maar ook vaardigheden en zelfvertrouwen om als volwaardig sparringpartner op te treden. Met een diploma van Ferocia en Avans+ ben je optimaal voorbereid op de uitdagingen van morgen. Wil jij je ontwikkelen tot een allround internal auditor die écht het verschil maakt? Schrijf je dan nu in voor de postbacheloropleiding Operational auditing of IT-auditing van Ferocia en Habeo+, en geef jouw carrière een boost! Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

  • ISAE 3402 of SOC: wat past bij jou?

    Ontdek het verschil tussen ISAE 3402 en SOC-verklaringen. Kies de juiste TPM en voorkom fouten die tijd en geld kosten. Laat je goed informeren! Alle blogs TPM ISAE 3402, SOC 1, SOC 2. Welke verklaring past bij jouw organisatie? De wereld van derde partijverklaringen is soms verwarrend. ISAE 3402, SOC 1, SOC 2, ze lijken op elkaar, maar dienen elk een ander doel. Welke verklaring is relevant voor jouw organisatie? En wat verwachten auditors en toezichthouders eigenlijk van je? In deze blog leggen we helder uit wat de verschillen zijn, waar je op moet letten en hoe je voorkomt dat je de verkeerde verklaring aanvraagt. Wat zijn derde partijverklaringen? Organisaties besteden steeds vaker processen uit. Denk aan salarisadministratie, IT-beheer of klantenservice. Maar ook al draag je de uitvoering over, je blijft als organisatie verantwoordelijk. Daarom vragen klanten en toezichthouders steeds vaker om een onafhankelijke verklaring over de kwaliteit en betrouwbaarheid van jouw dienstverlening. Daar komen derde partijverklaringen zoals ISAE 3402 en SOC om de hoek kijken. ISAE 3402 vs. SOC: een kwestie van perspectief Hoewel de termen vaak door elkaar worden gebruikt, zijn er belangrijke verschillen: ISAE 3402: focus op financiële processen ISAE 3402 is een internationaal assurance-standaard voor serviceorganisaties die processen uitvoeren die relevant zijn voor de financiële verslaggeving van hun klanten. Denk aan een salarisverwerker of een IT-bedrijf dat financiële systemen beheert. Binnen ISAE 3402 onderscheiden we twee typen: Type I: een momentopname; de opzet en bestaan van beheersmaatregelen worden beoordeeld. Type II: meeromvattend; hier wordt ook getoetst of de maatregelen effectief hebben gewerkt over een langere periode. Deze verklaring is vooral van belang voor organisaties die deel uitmaken van de financiële keten van hun klanten. SOC 1 en SOC 2: Amerikaans kader, breder bereik SOC staat voor System and Organization Controls en is afkomstig uit de VS. De SOC-verklaringen zijn gebaseerd op de Amerikaanse standaard SSAE 18 en hebben drie hoofdtypen: SOC 1: vergelijkbaar met ISAE 3402, gericht op interne beheersing van financiële processen. SOC 2: gaat verder dan financiële processen. Deze verklaring is gericht op trust service criteria zoals beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid en privacy. SOC 2 is met name relevant voor technologiebedrijven en cloudproviders die willen aantonen dat ze zorgvuldig omgaan met klantdata en IT-processen. SOC 3: een publieksvriendelijke versie van SOC 2, zonder gevoelige details. Welk rapport past bij jouw organisatie? De keuze hangt af van: Wat je doet voor je klant: Hebben jouw processen invloed op hun jaarrekening? Dan is een ISAE 3402 of SOC 1 relevant. Wat je klant belangrijk vindt: Gaat het meer om informatiebeveiliging en privacy? Dan ligt SOC 2 voor de hand. Waar je klant gevestigd is: Amerikaanse klanten vragen vaak specifiek om SOC-rapporten. Let op bij de aanvraag. Een veel gemaakte fout is namelijk dat men een verklaring aanvraagt die niet aansluit bij de eigen dienstverlening. Dat leidt tot onnodige kosten, verwarring bij klanten en soms zelfs reputatieschade. Laat je daarom altijd adviseren door een auditor die beide kaders kent en je kan helpen bij de juiste keuze en implementatie. Tot slot Een derde partijverklaring is geen vinkje, maar een strategisch instrument. Het toont aan dat je grip hebt op je processen en serieus werk maakt van vertrouwen. Maar dan moet je wel de juiste verklaring kiezen. Twijfel je over ISAE 3402 of SOC 2? Laat je goed informeren. De juiste verklaring opent deuren. De verkeerde zet je organisatie op achterstand. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05‬ Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41‬ Mail guus.focken@ferocia.nl

bottom of page