Zoekresultaten
89 resultaten gevonden met een lege zoekopdracht
- Werving en selectie van auditors, controllers en risk officers
Ferocia is gespecialiseerd in werving en selectie van internal auditors, controllers en risk officers. Vakinhoudelijk sterk en met aandacht voor de match. Werving en selectie Ferocia ontzorgt organisaties bij het invullen van vacatures op het gebied van internal audit, control en risicomanagement. Onze dienstverlening Ben je op zoek naar deskundige ondersteuning bij de werving en selectie van internal auditors, controllers of risk officers? Ferocia is hét recruitmentbureau voor financiële professionals. Wij begrijpen jouw sector, spreken de taal van de kandidaten en beschikken over een uniek netwerk. Door onder meer onze nauwe samenwerking met de beroepsverenigingen en onze docentschappen aan de post-initiële opleidingen (RO, RE en RC) kennen we veel potentiële kandidaten. En door onze inhoudelijke vakkennis voelen internal auditors, controllers en risk officers zich goed begrepen door ons. Dit maakt dat we doorgaans snel de juiste match kunnen maken! Onze aanpak: recruitment die werkt Elke succesvolle plaatsing begint met een grondige intake. Wij komen bij je langs om jouw organisatie, het team en de vacature écht te begrijpen. Op basis daarvan stellen we een scherp profiel op. Zo zorgen we dat onze selectie perfect aansluit bij jouw verwachtingen én de organisatiecultuur. Actieve werving en slimme vacaturepromotie Onze recruiters gaan direct aan de slag met jouw vacature. We plaatsen deze op gerenommeerde platforms, zoals LinkedIn en Indeed. Maar dat is pas het begin. Wij zetten ook in op: • Actieve benadering op LinkedIn via de recruiter suite • Ons netwerk van interim finance professionals (referral recruitment) • Een uitgebreide, actuele kandidatenbank met professionals die openstaan voor een nieuwe uitdaging Zorgvuldige selectie en diepgaande screening Wij selecteren zorgvuldig uit de geworven kandidaten. Uiteraard maakt een persoonlijk gesprek met een van onze recruiters en met een partner van Ferocia onderdeel uit van het selectietraject. Bovendien ondergaan kandidaten een werkgerelateerde persoonlijkheidstest. Dit biedt ons een gedetailleerd beeld van de persoonlijkheid van de kandidaat en de mate waarin de kandidaat aansluit op de organisatiecultuur en de eigenschappen uit het functieprofiel. Daarbij is onze pre-employment screening (PES) grondig en bestaat uit: • Identiteitscontrole • Verificatie van diploma’s • Twee referentiechecks • Negatieve mediacheck Transparante communicatie en snelle resultaten Natuurlijk staan we gedurende het werving-en-selectietraject in nauw contact en houden we je goed op de hoogte van onze vorderingen. En zodra we een geschikte kandidaat gevonden hebben ontvang je van ons direct het cv inclusief profielschets, persoonlijke motivatie en de uitkomsten van de werkgerelateerde persoonlijkheidstest. Hierdoor kun je snel met de kandidaat in gesprek. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Voor werkzoekenden Ben je op zoek naar een baan binnen audit, control of risicomanagement? Ferocia helpt je graag bij het vinden van een functie die past bij jouw ambities, ervaring en persoonlijkheid. Vacatures Waarom Ferocia? Expertise in de vakgebieden , waardoor we precies begrijpen wat je zoekt en kandidaten zich begrepen voelen. Een goed netwerk van professionals , waardoor we weten wie openstaat voor een nieuwe uitdaging. Eerlijke tarieven. Onze standaardvergoeding bedraagt 20% van het jaarsalaris. Oprechte aandacht voor jou en de kandidaten.
- Training Soft controls | Ferocia
Onderzoek cultuur en gedrag in audits met de training soft controls. Leer modellen over cultuur en gedrag praktisch toepassen in jouw audits en stimuleer verandering. Schrijf je nu in! Training Soft controls Duur Studiekosten PE-punten 2 dagdelen € 495,- 9 Inschrijven Training Soft Controls Soft controls, ‘de menselijke factor’ binnen organisaties, krijgen steeds meer aandacht en staan steeds vaker op de auditkalender. Denk aan thema’s als sociale veiligheid, voorbeeldgedrag en vertrouwen. Maar hoe toets je soft controls tijdens een audit? In de training Soft Controls leer je in één lesdag en via een aanvullende e-learning de noodzakelijke technieken en modellen om soft controls effectief te onderzoeken in jouw praktijk. Je scherpt je begrip van cultuur en gedrag aan, oefent met vraagtechnieken en leert hoe je signalen uit de organisatie interpreteert en vertaalt naar concrete interventies. Wat leer je tijdens de training soft controls? Na afloop van deze training kun je cultuur, gedrag en soft controls helder definiëren en begrijp je waarom deze onmisbaar zijn voor effectieve beheersing en sturing. Je leert verschillende modellen toepassen binnen je audits en je bent in staat soft controls gericht te onderzoeken. Daarnaast maak je kennis met interventies die bijdragen aan het versterken van soft controls binnen jouw organisatie, zodat je niet alleen inzicht krijgt, maar ook handvatten hebt om daadwerkelijk verandering te stimuleren. Waarom kiezen voor de training soft controls? Praktisch en theoretisch onderbouwd: je leert bewezen modellen rond cultuur en gedrag kennen en direct toe te passen. Interactie met vakgenoten: ervaringsuitwisseling met collega’s uit andere organisaties. Direct inzetbaar: je stelt een persoonlijk actieplan op dat je kunt toepassen in de eigen praktijk. Flexibiliteit: kies voor fysiek of digitaal onderwijs via onze mixed classrooms. Korte, krachtige investering: in slechts één trainingsdag en een e-learning krijg je de essentiële inzichten en vaardigheden rond soft controls. Waarom kiezen voor Ferocia? Ferocia is de opleider voor professionals in audit, control en risk. Wij combineren academische diepgang met praktijkgericht leren, zodat je kennis direct toepasbaar is in jouw werkomgeving. Onze docenten zijn verbonden aan universiteiten, hogescholen en beroepsorganisaties en brengen hun ervaring uit de praktijk mee de opleiding in. We werken met een innovatieve didactiek waarin e-learning, rollenspellen, praktijkcases en coaching samenkomen in een blended format. Daarbij staat toepassing altijd centraal: je leert het niet alleen, je doet het ook. Ferocia gelooft in inspiratie, co-creatie en prestatie, en dat ervaar je in al onze programma’s! Wil jij leren hoe je met audits echt inzicht krijgt in cultuur en gedrag binnen organisaties? Schrijf je dan nu in voor de training Soft Controls en investeer in jouw professionele groei. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als (operational, IT- of financial) auditor, accountant, controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker of proceseigenaar en van jou wordt verwacht een oordeel te kunnen vormen over cultuur- en gedragsaspecten binnen jouw organisatie. Je wenst in korte tijd de basisbeginselen van soft controls te doorgronden en in de praktijk toe te kunnen passen. De tijdsinvestering bedraagt ongeveer 10 uur. Dit is inclusief lesdagen en praktijkopdrachten. In deze training werken we met een innovatieve e-learning, cases, rollenspellen en praktijkopdrachten. Je werkt zowel zelfstandig als in teamverband. Daarnaast deel je tijdens de bijeenkomsten jouw ervaringen met mededeelnemers die werkzaam zijn bij andere bedrijven. Door het interactieve karakter van de training ontstaat een sterk lerend effect. Deelnemers kunnen de bijeenkomsten van deze training via onze mixed classrooms zowel fysiek als digitaal bijwonen. Na afronding van de training ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 9 PE-punten. De studiekosten bedragen € 495,- (all-in en vrij van btw). Wat eerdere deelnemers zeggen Bert van Scherpenzeel Quality manager "De training Soft controls is zeer interessant en inspirerend! " Marsha van Iersel Business controller "Veel interactie, levendige discussies en praktische voorbeelden maakten de training Soft controls bijzonder waardevol!" Menny Barendse Auditmanager "Het op praktische wijze leren toepassen van soft controls is een waardevolle aanvulling op onze audits!" Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Training soft controls In de wereld van audit, risk en control draait het al lang niet meer alleen om regels, processen en structuren. Natuurlijk zijn harde... 26 aug 2025 4 minuten om te lezen Soft Controls: de kracht van beheersing In organisaties waar alles op papier goed geregeld lijkt, met strak ingerichte processen, duidelijk vastgelegde verantwoordelijkheden en... 13 mei 2025 4 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven
- Over ons | Ferocia
Over ons Ferocia helpt organisaties met het optimaliseren van hun sturing en beheersing. Onze visie Wij geloven dat organisaties meer voor hun klanten en de maatschappij kunnen betekenen, wanneer zij beschikken over de juiste stuur- en verantwoordingsinformatie en zij hun processen optimaal weten te beheersen in de vaak complexe omgeving waarin zij acteren. Onze missie Wij helpen organisaties met het optimaliseren van hun sturing en beheersing. Dit doen wij door onze kennis op het gebied van audit, control, risk management en compliance te delen, organisaties op deze gebieden te adviseren en ze te helpen bij het vinden van passende interim-professionals. Onze strategie Ferocia levert verschillende diensten op het gebied van audit, control, risk management en compliance. Zo bieden we hier open en incompany opleidingen en trainingen over aan. Dit doen wij zowel zelfstandig als samen met gerenommeerde partners, zoals Avans+ en het Instituut van Internal Auditors Nederland (IIA Nederland). Daarnaast ontzorgen onze ervaren consultants organisaties bij vraagstukken op het gebied van sturing en beheersing, van coaching van raden van bestuur tot implementatie van beheersmaatregelen in complexe omgevingen. Ook bemiddelen we in interim-professionals, waarbij we ons onderscheiden met onder meer ons uitgebreide netwerk en scherpe tarieven. Dit alles doen we vanuit het principe ‘inspiratie, co-creatie, prestatie’. Onze mensen De gezichten achter Ferocia zijn allen expert in hun vak die hun sporen in de praktijk hebben verdiend. Samen hebben ze veel kennis over en ervaring in niet alleen de verschillende vakgebieden, maar ook in een breed scala aan sectoren. Hierdoor vormen ze samen een sterk team!
- Een DORA audit uitvoeren voor jouw organisatie?
Ontdek hoe een DORA audit bijdraagt om jouw organisatie digitaal weerbaar maakt. Praktische tips en een stappenplan! Alle blogs IT-beheersing DORA audit Stel je voor: je wordt wakker en internetbankieren werkt niet. Betalingen lopen vast, orders worden niet verwerkt, de klantenservice raakt overspoeld. Een storing van een paar uur, maar de impact is direct voelbaar in omzet, vertrouwen en misschien zelfs in de headline van het journaal. Precies dát scenario wil de Digital Operational Resilience Act (DORA) beperken. En precies dáár komt de DORA audit in beeld. Wat is DORA in gewone mensentaal DORA is Europese regelgeving die moet borgen dat financiële organisaties digitaal weerbaar zijn. Niet alleen tegen cyberaanvallen, maar tegen álle ICT-gerelateerde verstoringen: van uitval van een datacenter tot een mislukte release van nieuwe software. De regeling geldt voor een breed palet aan financiële instellingen: banken, verzekeraars, beleggingsinstellingen, betaalinstellingen en meer. In totaal zo’n twintig typen financiële entiteiten vallen onder de reikwijdte. Daarnaast introduceert DORA een toezichtskader op zogeheten “kritieke ICT-dienstverleners”, zoals grote cloud- en technologiepartijen die cruciaal zijn voor de financiële sector. De kern van DORA draait om vijf thema’s: Een robuust ICT-riskmanagement raamwerk. Beheersing en rapportage van ICT-incidenten. Periodieke testen van digitale weerbaarheid. Beheer van risico’s rond uitbestede ICT-diensten (third parties). Informatie-uitwisseling over dreigingen en kwetsbaarheden. Belangrijk detail: instellingen moeten vanaf 17 januari 2025 aantoonbaar voldoen aan DORA. Dat maakt de vraag “hoe DORA-proof zijn wij eigenlijk?” urgent voor bestuur, directie én internal audit. Wat is een DORA audit? Een DORA audit is een systematisch onderzoek naar de vraag in hoeverre een organisatie voldoet aan de eisen van DORA én of de digitale operationele weerbaarheid daadwerkelijk op niveau is. Het gaat dus niet alleen om “hebben we beleid op papier?”, maar vooral om: werkt het, sluiten we aan bij de risico’s van deze organisatie, en kunnen we dat aantonen richting de toezichthouder? Inhoudelijk raakt een DORA audit onder meer: Governance en rol van bestuur en hoger management in ICT-risicomanagement. Opzet, bestaan en werking van het ICT-riskmanagementframework (beleid, processen, rapportages). Registratie, classificatie en rapportage van ICT-incidenten en “major incidents”. De manier waarop digitale weerbaarheid getest wordt, van business continuity tot penetratietests. Contractmanagement en riskmanagement rond ICT-dienstverleners, inclusief kritieke third parties. DORA schrijft expliciet voor dat het ICT-risicomanagement framework onderdeel moet zijn van het totale risicomanagementsysteem en dat dit framework periodiek onderwerp van interne audit is. Daarmee is de DORA audit geen ‘nice to have’, maar een directe opdracht aan de derde lijn. Voor internal auditors, riskmanagers en compliance officers sluit dit nauw aan bij hun bestaande verantwoordelijkheden: risico’s identificeren, beheersmaatregelen beoordelen, compliance borgen en het bestuur in positie brengen. Waarom een DORA audit méér is dan “nog een IT-audit” Veel organisaties behandelen DORA aanvankelijk als “de zoveelste IT-regelgeving”. Maar wie DORA reduceert tot een technisch compliance-project, mist de essentie. DORA gaat niet alleen over firewalls, back-ups en loggingsystemen. Het gaat over de continuïteit van primaire processen en het vertrouwen van klanten. De wetgever heeft bewust gekozen voor een integrale benadering waarin ICT-risico’s expliciet onderdeel zijn van het bredere risicomanagement en de governance van de organisatie. Dat zie je bijvoorbeeld terug in: De nadruk op bestuur en senior management: zij blijven eindverantwoordelijk voor digitale weerbaarheid, ook als er veel is uitbesteed. De rol van critical ICT third-party providers, die onder direct Europees toezicht kunnen vallen. De verplichting om ICT-risico’s, incidentmanagement, testen en third-party risk in één samenhangend framework onder te brengen. Een DORA audit raakt dus de volle breedte van de organisatie: business, IT, risk, compliance, inkoop én directie. Juist daarom ligt hier een belangrijke kans voor internal audit om zich te positioneren als strategische partner in plaats van “controleur achteraf”. De vijf bouwstenen van een DORA audit verder uitgediept Om de DORA audit concreter te maken, loont het om de vijf thema’s nog iets verder uit te werken, in gewone taal. 1. Governance en strategie Hier gaat het om de vraag: heeft de organisatie digitaal risicobewust leiderschap? Bestuur en directie moeten niet alleen formeel verantwoordelijk zijn, maar ook aantoonbaar betrokken: via rapportages, besluitvorming over risk appetite, prioritering van investeringen en het stellen van de juiste vragen. Een goede DORA audit kijkt of digitale weerbaarheid verankerd is in strategie, risk appetite, impacttoleranties en de planning- & controlcyclus. 2. ICT-riskmanagementframework DORA verlangt een “sound, comprehensive and well-documented” ICT-risicomanagementframework. Dat betekent: duidelijke policies, processen, rollen, risk assessments, controls, monitoring en rapportages. Voor auditors is dit vertrouwd terrein: je beoordeelt de opzet, het bestaan en de werking van het framework, met specifieke aandacht voor de aansluiting op de organisatiecontext en de proportionaliteit (niet elk klein kantoor hoeft een bank-achtige inrichting te hebben). 3. Incidentmanagement en rapportage Als er iets misgaat, moet dat snel zichtbaar zijn, intern én, bij grote incidenten, voor de toezichthouder. DORA stelt eisen aan detectie, logging, classificatie, escalatie en rapportages van ICT-incidenten. In de audit kijk je daarom niet alleen naar het incidentregister, maar ook naar monitoring, alerting, de praktijk van storingsafhandeling en de kwaliteit van root cause analyses. 4. Testen van digitale weerbaarheid Weerbaarheid kun je niet alleen op papier beoordelen. DORA verlangt periodieke testen, variërend van basis-testen tot geavanceerde threat-led penetratietests. Voor de audit betekent dit: beoordelen of het testplan risicogebaseerd is, of de resultaten leiden tot concrete verbeteracties en of lessen uit oefeningen (bijvoorbeeld crisis-simulaties) daadwerkelijk worden opgepakt. 5. Third-party risk management Veel financiële instellingen leunen (zwaar) op externe ICT-dienstverleners, van cloud tot betalingsplatforms. DORA stelt scherpe eisen aan contracten, auditrechten, exit-strategieën en het structureel monitoren van deze leveranciers. Een DORA audit zoomt in op de keten: begrijpt de organisatie welke functies afhankelijk zijn van welke leveranciers, zijn de contracten DORA-proof en hoe wordt de performance en security van leveranciers gemonitord? De DORA audit stap voor stap Hoewel elke organisatie en elke auditopdracht uniek is, kun je een DORA audit grofweg langs vijf stappen opbouwen. 1. Begrijp de context en scope Start met helderheid: op welke entiteiten is DORA van toepassing, welke diensten zijn kritisch en welke ICT-ketens horen daarbij? Voor internal auditors betekent dit: De organisatiestructuur en vergunningen goed begrijpen. In kaart brengen welke processen “kritieke of belangrijke functies” ondersteunen. Bepalen welke ICT-assets en third parties essentieel zijn voor die functies. Pas als deze scope scherp is, kun je zinnige uitspraken doen over digitale operationele weerbaarheid. 2. Leg de link met het bestaande risicomanagement DORA vraagt om integratie met het bestaande risicomanagementframework, niet om een parallel DORA-universum. Een logische vervolgstap is dus om te analyseren: Hoe ICT-risico’s nu in de enterprise risk management (ERM)-cyclus zijn opgenomen. In hoeverre het bestaande risk- en control-framework al aansluit bij de DORA-eisen. Of rollen en verantwoordelijkheden rondom ICT-risico’s duidelijk zijn belegd, in lijn met het three lines model . Internal auditors en riskmanagers ervaren in de praktijk vaak dat ICT-risico’s versnipperd zijn belegd en dat IT en business verschillende talen spreken. Een DORA audit legt deze fricties helder bloot, en kan zo een katalysator zijn voor verbetering. 3. Voer een gerichte DORA gap-analyse uit Een goede DORA audit begint met inzicht in de grootste gaten. Geen checklist van honderden eisen, maar een gerichte analyse langs de volgende hoofdthema’s: Governance en strategie: is er een duidelijke digitale weerbaarheidsstrategie, met risk appetite en impacttoleranties voor ICT-verstoringen? ICT-riskmanagement: is er een gedocumenteerd framework, inclusief beleid, processen, rollen, rapportages en monitoring? Incidentmanagement: worden ICT-incidenten volledig en uniform geregistreerd, geclassificeerd en opgevolgd? Kun je major incidents tijdig rapporteren aan toezichthouders? Testen van digitale weerbaarheid: zijn er structurele tests, van functionele recovery-tests tot crisis-oefeningen en – waar nodig – threat-led penetratietests? Third-party risk: zijn contracten, exit-strategieën, auditrechten en rapportages rond kritieke ICT-leveranciers in lijn met DORA vereisten? In deze fase komt de expertise van auditors sterk naar voren: het scherp krijgen van de werkelijke onderzoeksvraag, het kiezen van passende criteria en het analyseren van complexe ICT-ketens. 4. Ontwerp een meerjarig DORA auditprogramma Een DORA audit is geen eenmalige exercitie. Het ICT-riskmanagementframework moet periodiek worden herzien en is onderwerp van terugkerende interne audits. Een volwassen aanpak vraagt dus om een meerjarig auditprogramma, waarin je bijvoorbeeld: Jaarlijks de governance, risk-rapportages en incidentmanagement beoordeelt. Periodiek diepgravende audits doet op kritieke ICT-ketens, zoals betaalverkeer of handelsplatforms. Thematisch audits plant op third-party risk, security-monitoring of crisis-oefeningen. Voor internal auditors bij grote organisaties sluit dit goed aan bij bestaande auditplannen en KPI’s zoals het aantal afgeronde audits, de dekking van kritieke risico’s en de mate van compliance. 5. Besteed expliciet aandacht aan cultuur en gedrag Digitale weerbaarheid is niet alleen techniek, processen en papieren beleidsdocumenten. Het draait net zo goed om gedrag: melden mensen incidenten? Nemen lijnmanagers eigenaarschap voor ICT-risico’s? Worden lessons learned echt benut? Ferocia besteedt in haar opleidingen veel aandacht aan de balans tussen hard en soft controls en aan het doelgericht beïnvloeden van gedrag binnen organisaties. De DORA audit is een uitstekende gelegenheid om die bril op te zetten: Hoe praten mensen in de organisatie over ICT-risico’s; als “IT-probleem” of als strategische factor? Is er een open meldcultuur rondom incidenten en bijna-incidenten? Worden testresultaten en auditbevindingen gebruikt om te leren, of alleen om vinkjes te zetten richting toezichthouder? Internal auditors die ook de culturele dimensie onderzoeken, leveren veel rijkere en duurzamere aanbevelingen op dan wanneer ze alleen de formele beheersmaatregelen beoordelen. Veelgemaakte fouten bij DORA audits In de praktijk zien we een aantal valkuilen terugkeren: Organisaties die DORA puur als IT-project behandelen, missen de koppeling met strategie en business. Dan ontstaat er een “compliance-laagje” over bestaande processen, zonder dat de echte kwetsbaarheden verdwijnen. Een andere valkuil is het overschatten van de huidige volwassenheid: “we doen al jaren iets met BCM en cyber, dus dat zal wel goed zitten”. Een DORA audit laat vaak zien dat processen niet integraal zijn, dat rapportages versnipperd zijn en dat er gaten zitten in incidentregistratie of third-party-beheer. Tot slot is er het risico van te veel focus op documenten. Een fraai geschreven beleidsstuk zegt weinig als medewerkers het niet kennen, systemen het niet ondersteunen of incidenten tóch langs de radar glippen. Hier komt het vakmanschap van de operational auditor naar voren: dóórvragen, de werkvloer op, feiten checken. De rol van internal audit na 17 januari 2025 Vanaf het moment dat DORA volledig van kracht is, wordt de DORA audit geen eenmalige exercitie maar een terugkerend onderdeel van de auditplanning. Voor internal auditors bij grote organisaties betekent dit: ICT-risico’s structureel opnemen in de risicobeoordeling en audituniversum. Zorgen voor voldoende kennis en vaardigheden op het gebied van ICT-risicomanagement en digitale weerbaarheid. Intensief samenwerken met risk management en compliance om dubbel werk te voorkomen en toch onafhankelijke assurance te bieden. Daarmee groeit de internal auditor steeds meer uit tot gesprekspartner van bestuur en toezichthouder over digitale weerbaarheid. Door scherp, onafhankelijk en toekomstgericht te onderzoeken en te rapporteren. Hoe Ferocia kan ondersteunen? DORA raakt precies de gebieden waar Ferocia dagelijks mee bezig is: audit, control, risk management en compliance, zowel via opleidingen en trainingen als via interim en consultancy en werving en selectie. Of je nu internal auditor, riskmanager of compliance officer bent: een stevig DORA onderzoek vraagt om actuele kennis, praktische vaardigheden en het vermogen om techniek, processen en gedrag met elkaar te verbinden. Met praktijkgerichte opleidingen, ervaren interim-professionals en ondersteuning bij het opbouwen van je audit- en riskteam helpt Ferocia organisaties om niet alleen “DORA-compliant” te zijn, maar vooral écht digitaal weerbaar. Zodat bestuurders rustig kunnen slapen, óók als er ergens in de keten een storing optreedt. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Kwaliteitstoetsing van de internal auditafdelingen.
Ferocia helpt internal auditafdelingen bij voorbereiding en uitvoering van de externe kwaliteitstoetsing volgens GIAS. Versterk je auditfunctie en ontdek hoe. Kwaliteitstoetsingen Hoe Ferocia internal auditafdelingen ondersteunt bij de kwaliteitstoetsing De rol van de internal auditfunctie binnen organisaties is de afgelopen jaren aanzienlijk veranderd. Internal auditors worden tegenwoordig steeds vaker gezien als strategische partners die bijdragen aan governance, risicobeheersing en waardecreatie. Die ontwikkeling brengt ook een grotere verantwoordelijkheid met zich mee. Stakeholders verwachten dat auditafdelingen niet alleen voldoen aan wet- en regelgeving, maar ook dat zij aantoonbaar werken volgens de Global Internal Audit Standards (GIAS) van het Institute of Internal Auditors (IIA). Om dit te waarborgen, is er de ‘verplichte’ kwaliteitstoets, een periodieke beoordeling van de internal auditfunctie, uitgevoerd door een onafhankelijke partij. Voor veel auditafdelingen is dit een spannend en intensief traject. Hoe toon je aan dat je voldoet aan de kwaliteitscriteria? Hoe bereid je je voor op een externe toets? En hoe vertaal je de uitkomsten naar duurzame verbeteringen? Daar komt Ferocia in beeld. Ferocia als partner in kwaliteitstoetsing Ferocia ondersteunt internal auditafdelingen van A tot Z bij de kwaliteitstoetsing. Dat doen wij vanuit drie diensten: Audit readiness assessment. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS. Uitvoering van de externe kwaliteitstoets (Ferocia is gecertificeerd door het IIA). Door deze combinatie zijn wij voor auditafdelingen niet alleen een sparringpartner, maar ook een onafhankelijke beoordelaar die de kwaliteit van het vakgebied helpt versterken (uiteraard kunnen en willen wij dienstverlening 1 en 2 niet combineren met 3). 1. Audit readiness assessment: voorbereid de kwaliteitstoetsing in Een kwaliteitstoets kan voor auditteams een pittige exercitie zijn. Vaak heerst er onzekerheid: Hoe zit het met onze ethiek en professionele moed? Is onze auditcharter up-to-date? Sluiten onze werkprogramma’s voldoende aan op de standaarden? Hoe scoren we op onafhankelijkheid en objectiviteit? Met het audit readiness assessment helpt Ferocia auditafdelingen deze vragen te beantwoorden. Dit assessment is een grondige analyse die inzicht geeft in de huidige situatie en de mate van gereedheid voor de externe kwaliteitstoetsing. Wat houdt het in? Documentreview: We analyseren beleidsstukken, auditplannen, werkdossiers en rapportages. Interviews: We spreken met auditors, management en stakeholders om te toetsen hoe processen in de praktijk werken. Gap-analyse: We vergelijken de huidige werkwijze met de GIAS-criteria en brengen eventuele verbeterpunten in kaart. Het resultaat Een concreet rapport met: Sterke punten die de auditfunctie onderscheiden. Verbeterpunten die aandacht vragen voor de externe toets. Praktische aanbevelingen waarmee de afdeling direct aan de slag kan. Het readiness assessment geeft auditteams rust, duidelijkheid en een routekaart richting een succesvolle kwaliteitstoets. 2. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS De GIAS stelt duidelijke eisen aan de inrichting en uitvoering van internal auditfunctie. Denk aan ethiek, onafhankelijkheid, positionering binnen de organisatie, kwaliteit van werkprogramma’s en continue professionalisering van het team. Veel auditafdelingen ervaren dat het lastig is om deze criteria consequent door te vertalen naar hun eigen praktijk. Ferocia biedt hier gerichte ondersteuning. Hoe ondersteunen wij? Workshops & trainingen: Gericht op specifieke thema’s zoals onafhankelijkheid, rapportagekwaliteit of stakeholdermanagement. Coaching on the job: Onze experts werken samen met auditteams tijdens lopende audits en geven direct feedback. Template- en procesontwikkeling: We helpen bij het opstellen van praktische formats, auditplannen, auditcharter, etc. die voldoen aan de GIAS. Voorbeeld uit de praktijk Een middelgrote financiële instelling vroeg ons om hulp omdat hun auditfunctie wel operationeel draaide, maar onvoldoende aantoonbaar voldeed aan de GIAS. Ferocia heeft een maatwerk verbeterprogramma opgesteld, inclusief workshops voor het auditteam, begeleiding bij het actualiseren van het auditcharter en ondersteuning bij rapportages. Bij de externe toets werd het team geprezen om hun professionaliteit en verbeterkracht. 3. Externe kwaliteitstoets: onafhankelijk en gecertificeerd Uiteindelijk komt het moment dat de auditfunctie een externe kwaliteitstoets moet ondergaan. Deze toets is ‘verplicht’ voor internal auditfuncties die aangesloten zijn bij het IIA en biedt zekerheid aan de organisatie en haar stakeholders. Ferocia is gecertificeerd om deze externe kwaliteitstoetsen uit te voeren. Dat betekent dat wij onafhankelijk beoordelen of een auditafdeling voldoet aan de GIAS. Hoe verloopt de externe kwaliteitstoetsing? Voorbereiding: We bereiden de externe kwaliteitstoetsing voor en stellen een planning op. Onderzoek: Ferocia voert interviews, documentanalyses en dossierreviews uit. Beoordeling: We vergelijken de praktijk met de kwaliteitscriteria. Rapportage: Het auditteam ontvangt een rapportage met een gedetailleerd oordeel met onderbouwing en eventuele concrete aanbevelingen. Meerwaarde van Ferocia als toetsende partij Ervaring: Onze auditors hebben vele kwaliteitstoetsen uitgevoerd bij uiteenlopende organisaties. Praktische blik: We kijken niet alleen of criteria worden gehaald, maar ook hoe de auditfunctie zich verder kan ontwikkelen. Onafhankelijkheid: Als gecertificeerde partij borgen we een objectief en betrouwbaar oordeel. Waarom kiezen auditafdelingen voor Ferocia? De kracht van Ferocia zit in de combinatie van kennis, ervaring en betrokkenheid. We kennen de praktijk van internal auditing door en door. We combineren theoretische kennis van de GIAS met praktische inzichten uit tientallen organisaties. We denken niet alleen in termen van toetsing, maar ook in ontwikkeling en groei van de auditfunctie. Onze klanten waarderen dat wij niet alleen toetsen, maar ook meedenken over hoe hun afdeling sterker, professioneler en toekomstbestendiger kan worden. De impact van een externe kwaliteitstoets: meer dan een verplichting Soms wordt de externe kwaliteitstoets gezien als een administratieve verplichting. Maar in werkelijkheid is het veel meer dan dat. Een goed doorlopen kwaliteitstoets biedt: Vertrouwen bij bestuur en toezichthouders dat de auditfunctie onafhankelijk en professioneel opereert. Meerwaarde voor de organisatie, omdat verbeterpunten direct bijdragen aan betere governance en risicobeheersing. Professionele groei voor auditors zelf, doordat zij leren van feedback en best practices. Met de juiste voorbereiding en begeleiding kan een kwaliteitstoets zo veranderen van een “spannend examen” naar een kans om de auditfunctie naar een hoger niveau te tillen. Conclusie: Samen werken aan auditkwaliteit Internal auditafdelingen staan voor de uitdaging om niet alleen hun werk goed te doen, maar dit ook aantoonbaar te maken volgens internationale standaarden. De kwaliteitstoets is daarbij een krachtig instrument, mits goed voorbereid en uitgevoerd. Ferocia ondersteunt auditafdelingen op drie niveaus: Audit readiness assessment: inzicht en voorbereiding. Ondersteuning bij voldoen aan de GIAS: kennis, begeleiding en praktische tools. Externe kwaliteitstoets: onafhankelijk, gecertificeerd en met oog voor ontwikkeling. Zo helpen wij internal auditors niet alleen om de toets te halen, maar vooral om sterker en toekomstbestendiger uit het traject te komen. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs Sta jij als internal auditfunctie voor een (aanstaande) kwaliteitstoetsing? Ferocia helpt je van readiness assessment tot en met onafhankelijke externe toetsing volgens de GIAS. Ontdek hoe je van ‘spannend examen’ naar kans op groei en professionalisering gaat. Kwaliteitstoetsing auditafdelingen Knop
- Cobit, jouw raamwerk voor informatie en technologie
Breng IT, risk en governance samen met COBIT 2019. Ontdek hoe dit framework je helpt IT-risico’s te beheersen en je organisatie écht in control te brengen. Alle blogs IT-beheersing Cobit COBIT: het kompas voor IT-governance, risk en control Je herkent het vast. De IT-omgeving van je organisatie wordt elk jaar complexer. Er zijn legacy-systemen, cloudplatformen, ketens met leveranciers, security-eisen, privacywetgeving, DORA, AI-experimenten… En ondertussen verwacht de directie één simpel antwoord: “Zijn we in control?” Voor internal auditors, riskmanagers en controllers is dat geen makkelijke vraag meer. Excel-lijstjes en losse IT-audits zijn een goede basis maar niet voldoende. Je hebt een gemeenschappelijke taal nodig tussen business, IT en bestuur. Precies daar komt COBIT in beeld. In deze blog nemen we COBIT onder de loep. Wat is het, waarom is COBIT 2019 zo belangrijk, en hoe helpt het jou concreet in je audit- en risicopraktijk? Wat is COBIT? COBIT staat voor Control Objectives for Information and Related Technologies en is een internationaal erkend raamwerk van ISACA (de beroepsvereniging van IT-auditors) voor de governance en het management van informatie en technologie. Het is geen technisch handboek voor IT, maar een overkoepelend raamwerk dat helpt om IT-activiteiten te verbinden met organisatiedoelen, risico’s en compliance-eisen. Sinds de eerste versie in de jaren ’90 is COBIT flink geëvolueerd. De huidige versie, COBIT 2019 , bouwt voort op COBIT 5 en scherpt de focus op enterprise governance of information & technology (EGIT). Waar COBIT 5 vijf kernprincipes en 37 processen kende, werkt COBIT 2019 met zes governanceprincipes en een model van 40 governance- en managementdoelstellingen , verdeeld over vijf domeinen. Belangrijk om te benadrukken: COBIT is niet bedoeld als “IT-trucje” dat je bij de ICT-afdeling parkeert. Het framework richt zich nadrukkelijk op het speelveld tussen bestuur, business en IT. Het helpt bestuurders, lijnmanagement, IT, risk, security én internal audit om vanuit hetzelfde referentiekader naar IT-risico’s, prestaties en controls te kijken. COBIT als fundament voor IT-governance De gedachte achter COBIT is simpel en tegelijk krachtig: organisaties zijn steeds afhankelijker van informatie en technologie, dus moet de governance van IT integraal onderdeel zijn van corporate governance. In plaats van “IT beheert IT en de rest kijkt toe” zegt COBIT: informatie en technologie worden bestuurd vanuit dezelfde principes als de rest van de organisatie. Denk aan helder eigenaarschap, duidelijke doelen, risicobereidheid, prestatiemeting en continue verbetering. COBIT 2019 maakt dit concreet via een core model met 40 governance- en managementdoelstellingen. Deze zijn ondergebracht in vijf domeinen met elk een eigen focus: Evaluate, Direct and Monitor (EDM) voor governance door bestuur en directie. Align, Plan and Organize (APO) voor strategie, architectuur en organisatie van IT. Build, Acquire and Implement (BAI) voor veranderingen en projecten. Deliver, Service and Support (DSS) voor de dagelijkse dienstverlening en security. Monitor, Evaluate and Assess (MEA) voor monitoring, compliance en assurance. Elke doelstelling is verder uitgewerkt in processen, rollen, informatiestromen, benodigde vaardigheden, policies en onderliggende services en applicaties. Met andere woorden: COBIT beschrijft niet alleen wat er moet gebeuren, maar ook hoe je het governancesysteem kunt vormgeven. Waarom COBIT zo relevant is voor auditors en risk professionals Voor de doelgroep van Ferocia; internal auditors, risk managers, controllers en compliance officers is COBIT in feite een rijk gevulde gereedschapskist. Je krijgt een gestructureerde manier om naar IT-risico’s en beheersing te kijken, die je direct kunt aansluiten aan organisatiedoelen en enterprise risk management. In de praktijk zie je vaak drie problemen terugkomen: IT-risico’s worden versnipperd behandeld, business en IT spreken een andere taal, en auditplannen zijn wel risicogebaseerd, maar niet verankerd in een consistent IT-governancemodel. COBIT helpt op alle drie de punten. Ten eerste biedt het een gemeenschappelijke taal . Als jij het over DSS02 of BAI06 hebt, weet de IT-organisatie precies welke processen en activiteiten je bedoelt. Tegelijk kun je de koppeling leggen met enterprise goals, risk appetite en compliance-eisen, waardoor bestuurders zich herkennen in de taal. Ten tweede ondersteunt COBIT risicogebaseerde prioritering . Via de zogenaamde goals cascade vertaal je organisatiedoelen en risico’s naar alignment goals en vervolgens naar relevante governance- en managementdoelstellingen. Dat maakt het veel eenvoudiger om te onderbouwen waarom je bepaalde IT-processen wél en andere (nog) niet onderzoekt. En ten derde sluit COBIT goed aan bij de rol van de audit- en riskmanager als “schaap met vijf poten”: je combineert kennis van processen, risico’s, IT, governance én gedrag om het lerend vermogen van de organisatie te versterken. De kern van COBIT 2019: principes, doelen en design factors COBIT 2019 introduceert zes governanceprincipes voor een goed ingericht IT-governancesysteem. Dat zijn waardecreatie, risicobeheersing, transparante verantwoordelijkheid, integratie in corporate governance, een holistische aanpak en flexibiliteit. Die principes zijn geen theorie voor op de muur, maar concrete toetsstenen. Als jij een onderzoek doet op IT-outsourcing, cloudgebruik of cyberbeveiliging, kun je de vraag stellen: dragen deze keuzes bij aan waardecreatie, zijn de risico’s aantoonbaar in beeld en past de inrichting bij de rol van IT in onze organisatie? Een belangrijk nieuw element in COBIT 2019 zijn de design factors . Dat zijn factoren als ondernemingsstrategie, risicoprofiel, compliance-eisen, de rol van IT, sourcingmodel en dreigingslandschap, die bepalen hoe je governance-systeem er in jouw context uit moet zien. Voor auditors en riskmanagers is dit herkenbaar: een systeembeheerclub van 20 mensen bij een middelgroot bedrijf vraagt een andere invulling van IT-governance dan een internationaal opererende bank. Met de design factors voorkom je dat COBIT wordt gebruikt als “one size fits all”-checklist. Je ontwerpt een governancesysteem dat proportioneel is én toch stevig genoeg om de risico’s te dragen. COBIT in de audit- en riskpraktijk: van theorie naar veldwerk Hoe ziet dit er nu uit als je met je team bij een organisatie binnenstapt? In grote lijnen kun je drie gebruiksscenario’s onderscheiden. Allereerst kun je COBIT gebruiken als referentiemodel voor specifieke IT-onderzoek. Stel, je voert een onderzoek uit op change management of op de beveiliging van een kritieke applicatie. Via de relevante BAI- of DSS-processen zie je welke activiteiten, rollen, informatiestromen en controls “normaal” zijn om te verwachten. Dat helpt je om je normenkader scherp te krijgen en bevindingen beter te onderbouwen. Ten tweede kun je COBIT inzetten voor een brede beoordeling van IT-governance . Je kijkt dan niet naar één proces, maar naar de samenhang tussen processen. Hoe worden IT-doelen afgeleid van organisatiedoelen? Hoe lopen rapportagelijnen? Welke KPI’s en KRI’s worden gebruikt? Hoe wordt de performance van IT-leveranciers gemonitord? Je bouwt een integraal beeld op van de “besturing van IT”. Het derde scenario is dat je COBIT gebruikt als verbeterraamwerk . Daar komt de performance- en maturiteitscomponent van COBIT 2019 in beeld. Processen kunnen beoordeeld worden op een capabilityniveau van 0 tot 5. In plaats van alleen te concluderen dat iets “onvoldoende” is, kun je laten zien waar een proces nu staat, waar het minimaal zou moeten zitten gegeven het risicoprofiel, en welke concrete verbeterstappen nodig zijn om daar te komen. Die manier van werken past goed bij de rol van de moderne internal auditor en riskmanager: niet alleen controleren of een vinkje gezet kan worden, maar vooral organisaties helpen om doelgericht te groeien in volwassenheid. Koppeling met andere kaders: DORA, ISO, NIST en AI Een veelgehoorde vraag is: “Maar we doen al iets met ISO 27001, NIST CSF of we zijn bezig met DORA. Hebben we COBIT dan echt nog nodig?” Het korte antwoord: COBIT is geen concurrent van deze kaders, maar een paraplu . Waar ISO- en NIST-standaarden diep de inhoud in gaan op bijvoorbeeld informatiebeveiliging, geeft COBIT je het overkoepelende raamwerk waarin al die standaarden een plek krijgen. Ook richting nieuwe thema’s, zoals AI-governance, blijkt COBIT goed bruikbaar. ISACA laat in recente publicaties zien hoe je COBIT-principes en -doelstellingen kunt gebruiken voor het inrichten van verantwoord AI-gebruik, zonder dat je meteen alles opnieuw hoeft uit te vinden. Voor auditors en riskmanagers is dat prettig: je kunt bestaande frameworks, richtlijnen en wetgeving (zoals DORA voor financiële instellingen) koppelen aan concrete COBIT-doelstellingen en zo een geïntegreerd beeld vormen van risico’s en beheersing. Veelgemaakte fouten bij het werken met COBIT Toch gaat het in de praktijk regelmatig mis. Een paar valkuilen komen steeds terug. Een eerste valkuil is dat COBIT wordt behandeld als een starre checklist . Organisaties plakken procesnamen op bestaande activiteiten en verklaren zichzelf vervolgens “COBIT-compliant”. De essentie, namelijk of IT-governance echt bijdraagt aan waardecreatie, risicobeheersing en transparantie blijft dan onderbelicht. Een tweede valkuil is dat COBIT te technisch wordt ingestoken. De discussie belandt dan in de sfeer van tooling en detailprocessen, terwijl bestuurders en lijnmanagers juist behoefte hebben aan inzicht in risico’s, afhankelijkheden, verantwoordelijkheden en impact op organisatiedoelen. Derde valkuil: er wordt wel een prachtig governance-model op papier gezet, maar cultuur en gedrag blijven buiten beschouwing. Meldt men incidenten echt? Neemt het management eigenaarschap voor IT-risico’s? Worden auditbevindingen gebruikt om te leren of alleen om het dossier op orde te krijgen? Als je alleen naar hard controls kijkt, mis je een groot deel van het verhaal, iets wat in de opleidingen en trainingen van Ferocia wel duidelijk naar voren komt. Hoe begin je als organisatie met COBIT? De kracht van COBIT zit niet in dikke rapporten, maar in gesprekken die je ermee kunt voeren. Begin klein. Breng met bestuur, IT en risk een paar vragen in kaart: welke organisatiedoelen leunen het zwaarst op informatie en technologie? Welke risico’s houden jullie wakker? Waar zitten de grootste afhankelijkheden in de keten? Leg daar vervolgens het COBIT-model naast. Welke governance- en managementdoelstellingen zijn in jullie context echt cruciaal? Hoe zijn die nu ingericht? Welke hiaten zie je? Zo wordt COBIT geen theoretisch boekwerk, maar een praktische bril om anders naar je IT-landschap, risico’s en controls te kijken. Voor internal auditors en riskmanagers is COBIT daarmee een manier om je rol te verbreden. Je bent niet alleen meer de specialist die individuele processen controleert, maar ook de sparringpartner die de samenhang ziet tussen strategie, risico’s, IT-governance en gedrag. Tot slot COBIT 2019 is veel meer dan een IT-framework. Het is een kompas voor organisaties die serieus werk willen maken van digitale governance, risicobeheersing en verantwoording. Het helpt je om de taal van bestuurders, lijnmanagement en IT met elkaar te verbinden, risico’s scherp te krijgen en gericht te werken aan volwassenheid. Voor professionals in audit, risk, control en compliance biedt COBIT een stevige basis om je werk naar een hoger niveau te tillen. Of je nu een eerste IT-governance-scan doet of een meerjarig verbeterprogramma begeleidt: met COBIT heb je een internationaal erkend referentiekader in handen dat meegroeit met de veranderende digitale werkelijkheid. De vraag is dus niet zozeer of je iets met COBIT gaat doen, maar hoe je het gaat gebruiken: als vinklijstje, of als strategisch instrument om jouw organisatie écht in control te brengen over informatie en technologie. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Risicomanagement model: hoe kom je tot de beste keuze?
Versterk je organisatie met een effectief risicomanagement model. Ontdek hoe je risico’s beheerst en veerkracht opbouwt in een VUCA-wereld. Alle blogs Risicomanagement Risicomanagement model In een wereld waarin organisaties dagelijks worden geconfronteerd met onzekerheden, incidenten en veranderingen is effectief risicomanagement geen luxe, maar een noodzaak. Toch worstelen veel organisaties met de vraag: Hoe structureer ik mijn risicomanagement op een manier die echt werkt voor mijn organisatie? Een goede start is het gebruik van een risicomanagement model. Maar wat houdt dat precies in? En welke modellen zijn er eigenlijk? In deze blog geven we een overzicht van vijf veelgebruikte risicomanagement modellen, hoe je deze in de praktijk toepast en hoe Ferocia jouw organisatie kan helpen bij het kiezen en ‘implementeren’ van het juiste model. Wat zijn risicomanagement modellen? Een risicomanagement model is een gestructureerd raamwerk dat helpt bij het identificeren, analyseren, beoordelen, beheersen en monitoren van risico’s. Het biedt een gemeenschappelijke taal en methodiek waarmee organisaties risico’s systematisch kunnen benaderen. Modellen zorgen voor structuur, houvast, ze maken risico’s bespreekbaar, zorgen voor consistentie in aanpak en helpen bij het borgen van risicomanagement in de organisatie. Kortom: zonder model is risicomanagement vaak ad hoc, persoonsafhankelijk en ineffectief. Met een goed gekozen model kun je risico’s integraal benaderen en echt waarde toevoegen aan je organisatie. Vijf veelgebruikte risicomanagement modellen 1. COSO ERM (Enterprise Risk Management) Kern van het model : COSO ERM is een geïntegreerd raamwerk dat organisaties helpt bij het identificeren en managen van risico’s die de strategie en doelstellingen kunnen beïnvloeden. Het model bestaat uit acht componenten en is gericht op het koppelen van risicomanagement aan strategievorming. Waarom kiezen voor COSO ERM? COSO ERM is bijzonder geschikt voor organisaties die risicomanagement willen integreren in hun strategisch besluitvormingsproces. Het model stimuleert een cultuur waarin risico’s vanuit meerdere perspectieven worden beschouwd. 2. ISO 31000 Kern van het model : ISO 31000 is een internationale norm voor risicomanagement. Het model is minder prescriptief dan COSO ERM maar biedt wel heldere principes, een raamwerk en een proces voor het effectief managen van risico’s. Waarom kiezen voor ISO 31000? ISO 31000 is breed toepasbaar en flexibel. Het model is geschikt voor organisaties die op zoek zijn naar een generiek, schaalbaar en internationaal erkend raamwerk. ISO legt sterk de nadruk op context, leiderschap en continue verbetering. 3. Three Lines Model (voorheen Three Lines of Defense) Kern van het model : Het Three Lines Model beschrijft de rolverdeling binnen risicomanagement. De eerste lijn is verantwoordelijk voor het nemen en beheersen van risico’s, de tweede lijn ondersteunt en monitort, en de derde lijn (interne audit) beoordeelt objectief en onafhankelijk. Waarom kiezen voor het Three Lines Model? Dit model is essentieel voor het organiseren van governance rondom risicomanagement. Het zorgt voor heldere rolverdeling, verantwoordelijkheden en samenwerking tussen afdelingen. Zeker bij grotere organisaties is dit model onmisbaar. 4. BIO – Baseline Informatiebeveiliging Overheid Kern van het model :De BIO is het normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het is gebaseerd op de ISO 27001- en 27002-standaarden, maar toegesneden op de context van overheidsorganisaties. De BIO biedt kaders en maatregelen voor het waarborgen van de beschikbaarheid, integriteit en vertrouwelijkheid van informatie(systemen). Waarom kiezen voor BIO? Voor overheidsorganisaties is de BIO verplicht. Maar ook voor semioverheden, uitvoeringsorganisaties en instellingen die met overheidsdata werken is het een logisch vertrekpunt. De kracht van de BIO zit in de combinatie van duidelijke normenkaders en het risicogericht denken. Niet alle maatregelen zijn verplicht; er mag gemotiveerd worden afgeweken, mits het restrisico acceptabel is en goed wordt vastgelegd. De BIO kent drie beveiligingsniveaus (BASIS, VERTROUWELIJK, ZEER VERTROUWELIJK), afhankelijk van de gevoeligheid van de informatie. Organisaties bepalen eerst hun 'classificatie', en kiezen op basis daarvan passende maatregelen. Dit maakt het model schaalbaar en praktisch toepasbaar. 5. RISMAN (Risicoanalyse en Management) Kern van het model : RISMAN is een Nederlands model dat veel wordt toegepast in projecten, met name binnen de bouw- en infrasector. Het richt zich op het systematisch identificeren, analyseren, beheersen en monitoren van projectrisico’s. Waarom kiezen voor RISMAN? Wanneer je te maken hebt met projectmatige risico’s — zoals bij aanbestedingen, infrastructurele werken of ICT-implementaties — is RISMAN een bewezen effectieve methode. Het model is praktisch en gericht op samenwerking tussen betrokkenen. Hoe gebruik je een risicomanagement model in de praktijk? Het kiezen van een model is een ding. Maar het model daadwerkelijk toepassen vergt maatwerk. Risicomanagement werkt alleen als het aansluit bij de context, cultuur en volwassenheid van jouw organisatie. Een paar praktische tips: Start met een volwassenheidsmeting : Waar staat jouw organisatie nu? Dat bepaalt of je kiest voor een basisaanpak (zoals ISO 31000) of een integraal raamwerk (zoals COSO ERM). Vertaal het model naar je eigen praktijk : Maak het niet te academisch. Gebruik herkenbare termen en voorbeelden uit de dagelijkse operatie. Het model is nooit een doel op zich, het blijft een hulpmiddel. Betrek alle lagen van de organisatie : Risicomanagement is geen feestje van de tweede lijn. Juist de mensen in de uitvoering kennen de risico’s het best. Combineer modellen waar nodig : Je kunt prima ISO 31000 gebruiken als overkoepelend kader en een ander model voor risico identificatie. Blijf oefenen en leren : Risicomanagement is geen eenmalig project, maar een continu leerproces. Hoe helpt Ferocia bij het implementeren van een risicomanagement model? Bij Ferocia begrijpen we dat ieder risicomanagement vraagstuk uniek is. Daarom ondersteunen we organisaties niet met standaardmodellen, maar met een aanpak die past bij hun ambities en realiteit. Wat we doen? 1. Diagnose en modelkeuze We helpen je organisatie om te bepalen welk model het beste past bij jullie situatie. We kijken naar de strategie, de risicocultuur, de sector en de bestaande werkwijze. 2. Training en opleiding Ferocia biedt diverse op en incompany opleidingen en trainingen op het gebied van risicomanagement; van integraal risicomanagement tot risico gestuurd werken. Theorie en praktijk gaan daarbij hand in hand. 3. Implementatiebegeleiding We begeleiden organisaties bij het vertalen van het gekozen model naar processen, formats en gedrag. Daarbij is aandacht voor zowel harde als zachte aspecten, zoals leiderschap en cultuur. 4. Interim en advies Heb je tijdelijk extra expertise nodig? Onze consultants en interim risk managers helpen bij het opzetten, herstructureren of professionaliseren van risicomanagement binnen jouw organisatie. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Outsourcing auditafdeling en waarom hiervoor kiezen?
Steeds meer organisaties kiezen voor outsourcing van internal audit. Ontdek de voordelen zoals flexibiliteit, nichekennis en hogere auditkwaliteit. Alle blogs Co- en outsourcing Outsourcing auditafdeling Waarom steeds meer organisaties kiezen voor outsourcing van hun internal auditafdeling. In een wereld waarin veranderingen elkaar in razend tempo opvolgen, staat de interne auditfunctie onder druk. Organisaties worstelen met het behouden van capaciteit, het waarborgen van kwaliteit en het bieden van continuïteit. Tegelijkertijd worden compliance-eisen en wet- en regelgeving complexer. Steeds vaker stellen organisaties zichzelf de vraag: moeten we onze internal audit blijven uitvoeren met interne capaciteit, of is het tijd om deze auditafdeling uit te besteden? Outsourcing van internal audit: van noodgreep naar strategische keuze. Outsourcing van de internal auditfunctie wordt allang niet meer alleen ingezet bij personeelstekort. Voor veel organisaties, van multinationals tot publieke instellingen, is het uitbesteden van interne auditdiensten een doordachte, strategische keuze geworden. Door een externe auditpartij in te schakelen, kun je: auditcapaciteit uitbreiden zonder vaste kosten; specialistische kennis binnenhalen op thema’s zoals ESG-audits, cyberrisico’s, en digitale auditoplossingen; compliance-doelen beter borgen; en auditprocessen versnellen en optimaliseren. Wat zijn de voordelen van outsourcing van de auditafdeling? Op basis van gesprekken met Chief Audit Executives en compliance officers komen we steeds dezelfde voordelen tegen bij het uitbesteden van interne auditdiensten: Flexibele inzetbaarheid Geen langdurige werving, maar direct beschikbare expertise bij piekbelasting of specifieke thema-audits. Toegang tot nichekennis Denk aan AI in internal audits of audits gericht op de DORA-wetgeving en Europese richtlijnen. Frisse blik en kwaliteitsimpuls Een externe auditor stelt andere vragen, werkt vanuit andere kaders en brengt scherpere inzichten. Versnelling en efficiency Audit outsourcing helpt je sneller resultaten te boeken en ruimte te creëren voor interne focus op risicobeheersing. Hoe werkt succesvolle samenwerking met een externe auditpartij? Een geslaagde samenwerking met een externe partij vraagt om meer dan alleen het ondertekenen van een contract. De meest succesvolle vormen van internal audit outsourcing kenmerken zich door: Heldere scope en verwachtingsmanagement Formuleer duidelijk welke auditfuncties worden uitbesteed, met welk doel, en hoe de samenwerking eruitziet. Actieve kennisoverdracht Vermijd ‘black box’-audits. Werk samen aan overdracht en borging van kennis in de organisatie. Kiezen van de juiste partner Selecteer een audit outsourcing partner die de taal van governance, risicomanagement en gedrag begrijpt. Wanneer is outsourcing van de auditafdeling geschikt? Uitbesteden is niet altijd de oplossing. Maar bij capaciteitstekort, toenemende complexiteit of veranderende compliance-eisen kan outsourcing een manier zijn om: in control te blijven; auditfuncties toekomstbestendig in te richten; risico’s beheersbaar te houden; en te voldoen aan strengere regelgeving. Het is essentieel om goed af te wegen wanneer internal audit uitbesteden zinvol is. In gereguleerde sectoren is audit outsourcing toegestaan, mits voldaan wordt aan wet- en regelgeving, inclusief vereisten rondom privacy en onafhankelijkheid. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Training gesprekstechnieken | Ferocia
Versterk je gespreksvaardigheden met de training gesprekstechnieken. Leer omgaan met weerstand en maak écht impact. Alle blogs Risicomanagement, Internal auditing Training gesprekstechnieken voor auditors en riskmanagers Of je nu werkt als auditor, controller of risk officer, je succes hangt meer af van je gespreksvaardigheden dan je misschien denkt. Hoe scherp je analyses ook zijn en hoe goed je dossiers ook zijn voorbereid: zonder een open, doelgericht en effectief gesprek blijft je impact beperkt. Goede gesprekstechnieken zijn onmisbaar. Niet alleen om informatie boven tafel te krijgen, maar ook om echt verbinding te maken, weerstand te overbruggen en gedrag bespreekbaar te maken. Dat is precies waar de training gesprekstechnieken voor auditors en risicoprofessionals van Ferocia op inspeelt. Wat zijn gesprekstechnieken? Gesprekstechnieken zijn methoden en vaardigheden die je inzet om een gesprek doelgericht, gestructureerd en effectief te laten verlopen. Denk aan het stellen van de juiste vragen, het actief luisteren, het herkennen van non-verbale signalen, het omgaan met weerstand en het schakelen tussen verschillende communicatieniveaus. In het vakgebied van auditing en risicomanagement krijgen deze technieken nog een extra dimensie: je gesprekspartner is vaak iemand van binnen de organisatie, met eigen belangen, belangen die soms haaks staan op jouw bevindingen of observaties. Daarom is het cruciaal dat je als professional niet alleen vaktechnisch onderlegd bent, maar ook beschikt over de juiste gespreksvaardigheden. Gesprekstechnieken zijn geen ‘soft skill’ die je er zomaar bijdoet; ze vormen een wezenlijk onderdeel van je vakmanschap. Wat leer je tijdens de training gesprekstechnieken? De training Gesprekstechnieken van Ferocia is ontworpen voor professionals die werken binnen het domein van audit, control, risk of compliance en die effectiever willen worden in het voeren van kwalitatief goede gesprekken. In drie interactieve dagdelen leer je hoe je gesprekken beter voorbereidt, gestructureerd voert en afrondt. De training is opgebouwd rondom de volgende thema’s: Gespreksvoorbereiding : Hoe bereid je je voor op een auditinterview? Hoe sluit je interviewschema’s aan op het normenkader? Gesprekstechnieken : Je leert welke gesprekstechnieken je wanneer inzet en hoe je daarmee de regie in handen houdt, zonder het contact te verliezen. Vraagformulering : Je ontwikkelt vaardigheden om vragen scherp te formuleren, ook als het gaat over lastige onderwerpen als cultuur en gedrag. Communicatieniveaus : Je leert schakelen tussen inhoud, proces en relatie. Want alleen met bewustzijn op deze drie niveaus maak je echt impact. Omgaan met weerstand : Hoe herken je weerstand? En hoe kun je het ombuigen naar een constructief gesprek? Tijdens de training oefen je met deze vaardigheden aan de hand van praktijkcasussen, rollenspellen en reflectie. De theorie krijg je aangereikt via een innovatieve e-learningmodule, die je voorafgaand aan de bijeenkomsten zelfstandig doorloopt. Zo ben je optimaal voorbereid om tijdens de bijeenkomsten aan de slag te gaan met de toepassing in jouw praktijk. Wat kun je nadat je de training hebt afgerond? Na het afronden van de training ben je geen theoretisch expert, maar een beter uitgeruste professional. Je bent in staat om: gesprekken doelgericht en gestructureerd te voeren; de juiste gesprekstechnieken op het juiste moment in te zetten; de regie te houden, ook in lastige gesprekken of bij weerstand; diepere, betekenisvollere gesprekken te voeren over cultuur en gedrag; verschillende communicatieniveaus te herkennen en te benutten; effectiever informatie te verzamelen en gedragsaspecten bespreekbaar te maken; en jouw eigen stijl te ontwikkelen en bewust in te zetten. Je krijgt bovendien 12 PE-punten en een certificaat van deelname. Maar belangrijker nog: je ontwikkelt jezelf tot een gesprekspartner die gehoord wordt en die echt verschil maakt in de organisatie. Voor wie is deze training bedoeld? Deze training is speciaal ontwikkeld voor professionals die betrokken zijn bij audits, risicomanagement, compliance of control. Denk aan: Internal auditors (operational, IT of financial) Controllers Risk en compliance officers Accountants Medewerkers AO/IC Kwaliteitsmedewerkers Proceseigenaren Wat deze groep professionals verbindt? Van hen wordt verwacht dat zij gesprekken kunnen voeren waarin informatie wordt opgehaald, geanalyseerd en teruggekoppeld, vaak in een complexe of gevoelige context. De training is gericht op mensen met een HBO werk- en denkniveau die willen investeren in hun effectiviteit als gesprekspartner. De werkvorm van de training De training gesprekstechnieken is allesbehalve klassikaal en eenzijdig. Het is een praktijkgerichte, interactieve en blended leerervaring. Wat houdt dat in? E-learning (3 uur) : Voorafgaand aan de bijeenkomsten volg je de e-learning Interviewvaardigheden. Deze module doorloop je zelfstandig en in je eigen tempo. Zo leg je een solide basis aan theorie, die je vervolgens in de bijeenkomsten direct toepast. Drie interactieve bijeenkomsten (3 uur per bijeenkomst) : Deze sessies kun je fysiek of online bijwonen. Hier oefen je met de praktijk, ontvang je feedback en deel je ervaringen met andere deelnemers. Rollenspellen en praktijkopdrachten : Je oefent met realistische cases uit je eigen werkpraktijk. Persoonlijk actieplan : Je formuleert je eigen ontwikkeldoelen en krijgt daarop feedback van de docent en je mededeelnemers. Mixed classroom : Je kunt zelf kiezen of je fysiek of digitaal deelneemt. De training is volledig hybride ingericht. Het resultaat? Een training die aansluit op jouw praktijk, jouw uitdagingen en jouw leerstijl. En die jou helpt om niet alleen beter te luisteren, maar ook beter gehoord te worden. Waarom gesprekstechnieken een must zijn voor auditors en risicoprofessionals In een tijd waarin risicobeheersing, cultuur en gedrag steeds vaker centraal staan in audits, kun je als professional niet meer leunen op inhoud alleen. Het is niet genoeg om een dossier te analyseren; je moet ook het verhaal achter het proces boven tafel krijgen. Je moet gedrag bespreekbaar kunnen maken, de vinger kunnen leggen op impliciete overtuigingen en met weerstand kunnen omgaan zonder dat het gesprek stokt. Sterke gesprekstechnieken zijn daarbij geen luxe, maar noodzaak. Ze vormen de brug tussen observatie en actie, tussen analyse en interventie. En juist daarom verdienen ze een vaste plek in de gereedschapskist van iedere audit- en riskprofessional. Meer informatie over de training gesprekstechnieken klik hier . Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Kwaliteitstoetsing van de internal auditafdelingen.
Ferocia helpt internal auditafdelingen bij voorbereiding en uitvoering van de externe kwaliteitstoetsing volgens GIAS. Versterk je auditfunctie en ontdek hoe. Alle blogs Internal auditing Kwaliteitstoetsing auditafdelingen Hoe Ferocia internal auditafdelingen ondersteunt bij de kwaliteitstoetsing De rol van de internal auditfunctie binnen organisaties is de afgelopen jaren aanzienlijk veranderd. Internal auditors worden tegenwoordig steeds vaker gezien als strategische partners die bijdragen aan governance, risicobeheersing en waardecreatie. Die ontwikkeling brengt ook een grotere verantwoordelijkheid met zich mee. Stakeholders verwachten dat auditafdelingen niet alleen voldoen aan wet- en regelgeving, maar ook dat zij aantoonbaar werken volgens de Global Internal Audit Standards (GIAS) van het Institute of Internal Auditors (IIA). Om dit te waarborgen, is er de ‘verplichte’ kwaliteitstoets, een periodieke beoordeling van de internal auditfunctie, uitgevoerd door een onafhankelijke partij. Voor veel auditafdelingen is dit een spannend en intensief traject. Hoe toon je aan dat je voldoet aan de kwaliteitscriteria? Hoe bereid je je voor op een externe toets? En hoe vertaal je de uitkomsten naar duurzame verbeteringen? Daar komt Ferocia in beeld. Ferocia als partner in kwaliteitstoetsing Ferocia ondersteunt internal auditafdelingen van A tot Z bij de kwaliteitstoetsing. Dat doen wij vanuit drie diensten: Audit readiness assessment. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS. Uitvoering van de externe kwaliteitstoets (Ferocia is gecertificeerd door het IIA). Door deze combinatie zijn wij voor auditafdelingen niet alleen een sparringpartner, maar ook een onafhankelijke beoordelaar die de kwaliteit van het vakgebied helpt versterken (uiteraard kunnen en willen wij dienstverlening 1 en 2 niet combineren met 3). 1. Audit readiness assessment: voorbereid de kwaliteitstoetsing in Een kwaliteitstoets kan voor auditteams een pittige exercitie zijn. Vaak heerst er onzekerheid: Hoe zit het met onze ethiek en professionele moed? Is onze auditcharter up-to-date? Sluiten onze werkprogramma’s voldoende aan op de standaarden? Hoe scoren we op onafhankelijkheid en objectiviteit? Met het audit readiness assessment helpt Ferocia auditafdelingen deze vragen te beantwoorden. Dit assessment is een grondige analyse die inzicht geeft in de huidige situatie en de mate van gereedheid voor de externe kwaliteitstoetsing. Wat houdt het in? Documentreview: We analyseren beleidsstukken, auditplannen, werkdossiers en rapportages. Interviews: We spreken met auditors, management en stakeholders om te toetsen hoe processen in de praktijk werken. Gap-analyse: We vergelijken de huidige werkwijze met de GIAS-criteria en brengen eventuele verbeterpunten in kaart. Het resultaat Een concreet rapport met: Sterke punten die de auditfunctie onderscheiden. Verbeterpunten die aandacht vragen voor de externe toets. Praktische aanbevelingen waarmee de afdeling direct aan de slag kan. Het readiness assessment geeft auditteams rust, duidelijkheid en een routekaart richting een succesvolle kwaliteitstoets. 2. Ondersteuning bij het voldoen aan de kwaliteitscriteria uit de GIAS De GIAS stelt duidelijke eisen aan de inrichting en uitvoering van internal auditfunctie. Denk aan ethiek, onafhankelijkheid, positionering binnen de organisatie, kwaliteit van werkprogramma’s en continue professionalisering van het team. Veel auditafdelingen ervaren dat het lastig is om deze criteria consequent door te vertalen naar hun eigen praktijk. Ferocia biedt hier gerichte ondersteuning. Hoe ondersteunen wij? Workshops & trainingen: Gericht op specifieke thema’s zoals onafhankelijkheid, rapportagekwaliteit of stakeholdermanagement. Coaching on the job: Onze experts werken samen met auditteams tijdens lopende audits en geven direct feedback. Template- en procesontwikkeling: We helpen bij het opstellen van praktische formats, auditplannen, auditcharter, etc. die voldoen aan de GIAS. Voorbeeld uit de praktijk Een middelgrote financiële instelling vroeg ons om hulp omdat hun auditfunctie wel operationeel draaide, maar onvoldoende aantoonbaar voldeed aan de GIAS. Ferocia heeft een maatwerk verbeterprogramma opgesteld, inclusief workshops voor het auditteam, begeleiding bij het actualiseren van het auditcharter en ondersteuning bij rapportages. Bij de externe toets werd het team geprezen om hun professionaliteit en verbeterkracht. 3. Externe kwaliteitstoets: onafhankelijk en gecertificeerd Uiteindelijk komt het moment dat de auditfunctie een externe kwaliteitstoets moet ondergaan. Deze toets is ‘verplicht’ voor internal auditfuncties die aangesloten zijn bij het IIA en biedt zekerheid aan de organisatie en haar stakeholders. Ferocia is gecertificeerd om deze externe kwaliteitstoetsen uit te voeren. Dat betekent dat wij onafhankelijk beoordelen of een auditafdeling voldoet aan de GIAS. Hoe verloopt de externe kwaliteitstoetsing? Voorbereiding: We bereiden de externe kwaliteitstoetsing voor en stellen een planning op. Onderzoek: Ferocia voert interviews, documentanalyses en dossierreviews uit. Beoordeling: We vergelijken de praktijk met de kwaliteitscriteria. Rapportage: Het auditteam ontvangt een rapportage met een gedetailleerd oordeel met onderbouwing en eventuele concrete aanbevelingen. Meerwaarde van Ferocia als toetsende partij Ervaring: Onze auditors hebben vele kwaliteitstoetsen uitgevoerd bij uiteenlopende organisaties. Praktische blik: We kijken niet alleen of criteria worden gehaald, maar ook hoe de auditfunctie zich verder kan ontwikkelen. Onafhankelijkheid: Als gecertificeerde partij borgen we een objectief en betrouwbaar oordeel. Waarom kiezen auditafdelingen voor Ferocia? De kracht van Ferocia zit in de combinatie van kennis, ervaring en betrokkenheid. We kennen de praktijk van internal auditing door en door. We combineren theoretische kennis van de GIAS met praktische inzichten uit tientallen organisaties. We denken niet alleen in termen van toetsing, maar ook in ontwikkeling en groei van de auditfunctie. Onze klanten waarderen dat wij niet alleen toetsen, maar ook meedenken over hoe hun afdeling sterker, professioneler en toekomstbestendiger kan worden. De impact van een externe kwaliteitstoets: meer dan een verplichting Soms wordt de externe kwaliteitstoets gezien als een administratieve verplichting. Maar in werkelijkheid is het veel meer dan dat. Een goed doorlopen kwaliteitstoets biedt: Vertrouwen bij bestuur en toezichthouders dat de auditfunctie onafhankelijk en professioneel opereert. Meerwaarde voor de organisatie, omdat verbeterpunten direct bijdragen aan betere governance en risicobeheersing. Professionele groei voor auditors zelf, doordat zij leren van feedback en best practices. Met de juiste voorbereiding en begeleiding kan een kwaliteitstoets zo veranderen van een “spannend examen” naar een kans om de auditfunctie naar een hoger niveau te tillen. Conclusie: Samen werken aan auditkwaliteit Internal auditafdelingen staan voor de uitdaging om niet alleen hun werk goed te doen, maar dit ook aantoonbaar te maken volgens internationale standaarden. De kwaliteitstoets is daarbij een krachtig instrument, mits goed voorbereid en uitgevoerd. Ferocia ondersteunt auditafdelingen op drie niveaus: Audit readiness assessment: inzicht en voorbereiding. Ondersteuning bij voldoen aan de GIAS: kennis, begeleiding en praktische tools. Externe kwaliteitstoets: onafhankelijk, gecertificeerd en met oog voor ontwikkeling. Zo helpen wij internal auditors niet alleen om de toets te halen, maar vooral om sterker en toekomstbestendiger uit het traject te komen. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- GIAS: De nieuwe standaarden voor internal audit.
Bereid je auditfunctie voor op de toekomst met GIAS 2025. Ontdek hoe de vernieuwde standaarden waarde en controle versterken. Start nu met de implementatie! GIAS De wereld verandert. Snel. Organisaties staan onder druk door toenemende complexiteit, regelgeving, digitalisering en maatschappelijke verwachtingen. In dat speelveld krijgt de internal auditfunctie een steeds belangrijkere rol. Niet als ‘compliancepolitie’, maar als strategische sparringpartner die echt waarde toevoegt. Precies dat is de kern van de vernieuwde Global Internal Audit Standards™ (GIAS), die vanaf 2025 wereldwijd de standaard zullen vormen. In deze blog nemen we je mee in wat de GIAS precies zijn, waarom deze herziening zo belangrijk is, wat er verandert en minstens zo relevant, wat jij nu al kunt doen om jouw auditfunctie klaar te stomen voor de toekomst. Wat is GIAS? De GIAS 2025 zijn het resultaat van een omvangrijke herziening van de bestaande International Professional Practices Framework (IPPF) van het Institute of Internal Auditors (IIA). Dit is niet zomaar een update van de oude IIA-standaarden; het is een fundamentele transformatie van de beroepspraktijk van internal auditors. Waar de vorige standaarden vooral draaiden om het borgen van kwaliteit en structuur in de auditfunctie, leggen de nieuwe GIAS veel nadrukkelijker de focus op impact, ethiek, governance, en strategische relevantie. Niet alleen voor auditors zelf, maar ook voor hun stakeholders. De GIAS zijn opgebouwd rond 15 principes, onderverdeeld in vijf domeinen: Doel en positie van de auditfunctie Ethiek en professionaliteit Governance, risicobeheer en interne beheersing Auditplanning en uitvoering Kwaliteitsmanagement en continue verbetering Wat maakt GIAS 2025 fundamenteel anders? 1. Principle based in plaats van checklist denken De nieuwe standaard is principle based. Dat betekent: minder regels om af te vinken, meer ruimte voor professioneel oordeel. Elke internal auditor wordt uitgedaagd om na te denken over het ‘waarom’ van zijn werk. Wat draag je echt bij aan de organisatie? Hoe maak je risico’s zichtbaar die er écht toe doen? 2. Meer focus op waardecreatie Waar internal auditing traditioneel werd geassocieerd met controle, ligt de nadruk nu veel sterker op het verbeteren van processen, versterken van governance en strategische ondersteuning van directie en bestuur. De auditor als aanjager van continue verbetering, daar draait het om. 3. Toepasbaar voor alle organisaties De GIAS zijn ontworpen voor wereldwijde toepasbaarheid. Of je nu werkt bij een multinational, een ziekenhuis, een woningcorporatie of een gemeente: de principes zijn toepasbaar en schaalbaar. Dat betekent ook dat kleinere auditfuncties kunnen (moeten) voldoen aan de GIAS. 4. Verwevenheid met ethiek en onafhankelijkheid De standaard begint niet voor niets met principes rondom ethiek en onafhankelijkheid. Het IIA onderstreept: integriteit is geen optionele bijzaak, maar het fundament van vertrouwen. In een tijd van maatschappelijke onrust en toenemende transparantieverplichtingen, is dat actueler dan ooit. 5. Ondersteuning met implementatiegidsen Bij elk principe hoort een set met implementatiegidsen, tools en voorbeelden. Daarmee is het niet alleen een normatief kader, maar ook een concreet handvat voor de praktijk. Wat moet je doen? Hoe pak je dat aan? Welke valkuilen moet je vermijden? De GIAS helpen je verder. Waarom deze herziening nu? De laatste jaren is het vakgebied internal auditing ingrijpend veranderd. Denk aan: Verschuiving van financiële naar strategische risico’s Opkomst van thema’s als duurzaamheid, cyberweerbaarheid, soft controls Toenemende verwachtingen van toezichthouders, stakeholders en maatschappij Snelle technologische ontwikkelingen (AI, data-analyse, automatisering) In dat speelveld is een auditor die puur controleert, simpelweg niet meer voldoende. Organisaties vragen om auditors die meedenken, vooruitkijken, en verbinden. De GIAS 2025 zijn ontwikkeld om dat profiel te ondersteunen en te versterken. Wat betekenen de GIAS voor jouw auditfunctie? Voor veel auditafdelingen betekent GIAS een verschuiving in denken en doen. Niet alleen in procedures, maar vooral in houding, communicatie en positionering. Een aantal voorbeelden: – Kritischer reflecteren op je eigen onafhankelijkheid Ben je werkelijk onafhankelijk, of sta je ‘te dichtbij’ je stakeholders? GIAS dwingt auditors om zichzelf, en hun posities, kritisch onder de loep te nemen. – Meer aandacht voor ethiek, cultuur en gedrag Auditors worden uitgedaagd om verder te kijken dan harde controls. Soft controls zoals leiderschap, communicatie, voorbeeldgedrag en cultuur krijgen een prominentere plek. – Grotere verantwoordelijkheid voor kwaliteit Kwaliteitsborging wordt niet meer gezien als een externe verplichting, maar als een interne verantwoordelijkheid. Dat betekent structurele zelfevaluatie, intervisie, bijscholing en het delen van lessons learned. En nu? Vijf stappen om je voor te bereiden op GIAS 2025 Ben je internal auditor, auditmanager of verantwoordelijk voor governance en risicobeheersing? Dan kun je niet wachten om je voor te bereiden. Deze zes stappen helpen je op weg: Verdiep je in de 15 principes Neem de nieuwe GIAS zorgvuldig door en betrek je team bij de interpretatie. Doe een gap-analyse Waar voldoe je al aan? Waar zijn nog hiaten? Wat vraagt om meer ontwikkeling? Leg verbinding met je stakeholders Bespreek met bestuur, directie en toezichthouders wat de GIAS betekenen voor jullie samenwerking. Ontwikkel je mensen Investeer in training, intervisie en kennisdeling. Niet alleen over de standaarden, maar ook over communicatie, ethiek en soft controls. Gebruik de implementatiegidsen Maak gebruik van de tools, formats en voorbeelden die het IIA biedt. Daarmee maak je de vertaalslag van theorie naar praktijk. GIAS 2025 is meer dan een norm, het is een mindset De echte waarde van de GIAS zit niet in de documenten zelf, maar in de manier waarop jij ze toepast. Ze dagen je uit om kritisch te kijken naar je eigen rol, je positie binnen de organisatie en je bijdrage aan het geheel. Ze vragen om lef, reflectie en continue verbetering. Of zoals een ervaren auditor het verwoordde: “Met GIAS is internal auditing niet langer een controlerende rol, maar een strategische professie.” Hoe kan Ferocia je helpen met de transitie naar GIAS? Ferocia helpt auditfuncties al jaren bij het versterken van hun rol in organisaties. Van training tot coaching, van auditmethodiek tot verandermanagement: wij zijn jouw partner in deze transitie. Onze experts denken met je mee, geven praktische handvatten en zorgen dat jouw auditfunctie klaar is voor de GIAS, en alles wat daarna komt. Benieuwd wat wij voor jouw organisatie kunnen betekenen? Neem vandaag nog contact met ons op voor een vrijblijvend kennismakingsgesprek. Contact Blogs
- Internal auditing: Het lerend vermogen versterken.
Internal auditing: Versterk het lerend vermogen van je organisatie. Ontdek hoe auditors verandering stimuleren en leren aanjagen in de praktijk. Alle blogs Internal auditing Internal auditing en het lerend vermogen Waarom blijven dezelfde fouten zich herhalen? Waarom worden risico’s wel geïdentificeerd, maar niet gemitigeerd? Waarom blijft verandering zo vaak hangen in goede bedoelingen, in plaats van tot zichtbare verbetering te leiden? De antwoorden op deze vragen liggen zelden in een gebrek aan beleid, rapportages of systemen. Veel vaker zit het probleem dieper: in een organisatie die wel constateert, maar niet reflecteert. Die wel wil veranderen, maar onvoldoende leert. Die risicobeheersing ziet als iets dat je “afvinkt” in plaats van iets dat je integreert in het dagelijkse werk. En precies daar ligt een krachtig en vaak onderschat potentieel van internal auditing: het versterken van het lerend vermogen van organisaties. Van toetsing naar transformatie Auditing wordt nog vaak gezien als een vorm van “controle achteraf”: processen beoordelen, risico’s identificeren, toetsen op naleving van wet- en regelgeving. Belangrijk werk; maar het is slechts één kant van de medaille. Auditing kan, en moet veel meer zijn dan dat. Het kan de motor zijn achter organisatieontwikkeling. Een goede audit leidt niet alleen tot een oordeel, maar tot inzicht, dialoog en verbeteringen. Tot reflectie op de achterliggende oorzaken van problemen. Tot een andere manier van kijken, en dus van doen. Internal auditors hebben de unieke positie om dwars door de organisatie heen te kijken, van strategie tot operatie, van papieren procedures tot de praktijk van alledag. Dat maakt hen bij uitstek geschikt om het lerend vermogen van de organisatie aan te jagen. Wat is lerend vermogen precies? Met het lerend vermogen van een organisatie bedoelen we het vermogen om signalen uit de omgeving en interne praktijk: te herkennen – Waar zitten de afwijkingen, de risico’s, de knelpunten? te duiden – Wat betekenen deze signalen? Wat zeggen ze over beleid, gedrag, cultuur of processen? te vertalen naar actie – Hoe zorgen we dat we structureel verbeteren, in plaats van incidenteel reageren? Organisaties met een sterk lerend vermogen zijn veerkrachtiger, wendbaarder en innovatiever. Ze herkennen patronen eerder, reageren sneller en bouwen continu aan verbetering. Ze zijn minder afhankelijk van incidentmanagement en meer gericht op duurzame prestaties. Voor auditors betekent dit: niet alleen kijken naar wat er misgaat, maar vooral naar waarom het misgaat en hoe het beter kan. Hoe maak je het verschil als auditor? Drie invalshoeken Het versterken van het lerend vermogen vraagt om een andere manier van auditen. Niet soft of vaag, maar juist scherp, systemisch en verbindend. Drie concrete aanknopingspunten: 1. Kijk verder dan de hard controls; focus op gedrag en cultuur In veel audits ligt de nadruk op formele beheersmaatregelen: zijn er procedures? Zijn verantwoordelijkheden vastgelegd? Worden afspraken nageleefd? Maar gedrag is vaak een betere voorspeller van risico’s dan beleid op papier. Als auditor kun je dus méér waarde toevoegen door te kijken naar: Hoe wordt er echt gewerkt in de praktijk? Durven mensen fouten te melden? Hoe worden besluiten genomen? Wordt er ruimte ervaren voor tegenspraak? Door aannames te bevragen, communicatiepatronen te analyseren en psychologische veiligheid te signaleren, maak je inzichtelijk wat er onder de waterlijn speelt. Juist daar liggen vaak de oorzaken van risico’s en de sleutels tot verandering. 2. Zoom uit; van incidenten naar patronen Een fout is zelden een op zichzelf staand incident. Het zegt vaak iets over onderliggende patronen: Worden dezelfde fouten herhaald? Is er sprake van structurele knelpunten in samenwerking of besluitvorming? Worden signalen van de werkvloer serieus genomen? Door niet alleen te kijken naar wat er is misgegaan, maar ook naar wat dit zegt over het systeem, bied je als auditor veel meer dan een “foto” van het verleden, je geeft richting voor de toekomst. Gebruik daarbij systemische vragen: Wat maakt dat dit kan gebeuren? Wat houdt het in stand? Wat wordt hier niet gezegd? 3. Maak van je rapportage een startpunt, niet het eindstation Veel auditrapporten eindigen met bevindingen, conclusies en aanbevelingen. Maar als niemand er iets mee doet, blijft de impact beperkt. Wil je als auditor bijdragen aan leren en veranderen? Maak dan van je rapport een vertrekpunt voor dialoog en reflectie. Betrek de eerste lijn actief bij het duiden van de bevindingen. Organiseer bijvoorbeeld: een interactieve workshop om samen de oorzaken van bevindingen te analyseren; een gespreksronde met teamleiders om oplossingsrichtingen te verkennen; een feedbacksessie waarin bevindingen worden besproken vanuit verschillende perspectieven. Zo wordt auditing niet iets dat over de organisatie wordt uitgerold, maar iets dat van binnenuit wordt omarmd. Wat vraagt dit van de internal auditor? Auditing als katalysator van lerend vermogen vraagt om meer dan alleen vakinhoudelijke kennis. Het vraagt om een ander profiel en om andere vaardigheden. Denk aan: Kritisch reflectievermogen: Kun je de bril afzetten van 'zo hoort het' en kijken naar 'zo werkt het'? Faciliterende vaardigheden: Kun je processen begeleiden waarin mensen zelf tot inzichten komen? Gespreksvaardigheden: Kun je weerstand hanteren en doorvragen op wat er écht speelt? Kennis van veranderkunde: Snap je hoe gedrag en cultuur te beïnvloeden zijn? Lef: Durf je ongemakkelijke waarheden op tafel te leggen, ook als dat schuurt? De auditor wordt zo een interne veranderaar: geen controleur op afstand, maar een sparringpartner van binnenuit. Iemand die niet alleen toetst, maar ook het lerend vermogen aanjaagt. Iemand die verbindt in plaats van verwijt. Waarom dit zo urgent is In een tijd van complexe risico’s, snelle veranderingen en toenemende maatschappelijke druk is het lerend vermogen van organisaties belangrijker dan ooit. Verouderde structuren, rigide processen en top-down sturing werken steeds minder goed. Wat vandaag werkt, kan morgen achterhaald zijn. Organisaties moeten dus leren om continu te leren. Niet alleen van grote incidenten, maar juist van de kleine signalen. Niet pas na een crisis, maar vóór het misgaat. En niet alleen in de bestuurskamer, maar door de hele organisatie heen. Auditors kunnen hierin een sleutelrol spelen. Door risico’s niet alleen te signaleren, maar ook te vertalen naar inzicht en actie. Door gedrag bespreekbaar te maken. Door patronen zichtbaar te maken. Door stilstand om te buigen naar vooruitgang. Tot slot: internal auditing met impact De organisaties die het verschil maken, zijn niet per se de meest efficiënte of de best gestructureerde. Het zijn de organisaties die zich het snelst aanpassen. Die fouten zien als kans. Die risico’s gebruiken om sterker te worden. Die zichzelf continu blijven bevragen, verbeteren en vernieuwen. Internal auditing kan en moet die beweging versterken. Niet als de politieagent van de organisatie, maar als de gids. Niet als degene die afrekent, maar als degene die helpt leren. Niet alleen met een rapport, maar met een veranderimpuls. Want uiteindelijk is dat waar de echte toegevoegde waarde ligt: het versterken van het lerend vermogen, zodat de organisatie klaar is voor morgen. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl

