Zoekresultaten
Search this site
91 resultaten gevonden met een lege zoekopdracht
- (Senior) manager | Ferocia
< Terug Vacature (Senior) manager Toonaangevend consultancykantoor Per direct 40 uur per week Randstad / Hybride € 65.901,60 tot € 114.696,- per jaar SOLLICITEER Over onze opdrachtgever Onze opdrachtgever behoort wereldwijd tot de grootste advies- en accountantsorganisaties en ondersteunt klanten bij complexe vraagstukken op het gebied van audit, tax en advisory. Vanuit diepgaande vakkennis, sectorexpertise en een internationaal netwerk helpt de organisatie klanten om vertrouwen te versterken, prestaties te verbeteren en toekomstbestendig te blijven. In Nederland werkt de organisatie voor een brede en aansprekende groep klanten, waaronder ministeries, uitvoeringsorganisaties, gemeenten, provincies, zorginstellingen, financiële instellingen en grote ondernemingen. Vakinhoudelijke kwaliteit, ondernemerschap, samenwerking en persoonlijke ontwikkeling staan centraal. Medewerkers krijgen veel verantwoordelijkheid, werken samen met ervaren professionals en krijgen volop ruimte om zich verder te ontwikkelen. Over de afdeling Je komt terecht in een multidisciplinaire adviesafdeling van circa tachtig professionals die organisaties ondersteunt bij het versterken van governance, risicomanagement, interne beheersing, compliance en internal audit. De afdeling werkt aan complexe en vaak bestuurlijk gevoelige vraagstukken voor onder meer publieke organisaties, financiële instellingen en grote ondernemingen. Professionals met uiteenlopende achtergronden, disciplines en expertisegebieden werken intensief samen. Daardoor krijg je volop mogelijkheden om over de grenzen van je eigen vakgebied heen te kijken, samen te werken met andere specialisten en ervaring op te doen binnen verschillende disciplines. Dat zorgt voor een omgeving met veel inhoudelijke diepgang, brede sectorkennis en ruimte om te leren, verantwoordelijkheid te nemen en jezelf verder te ontwikkelen. Tegelijkertijd is het een sociaal en betrokken team waarin kennisdeling, samenwerking en plezier in het werk vanzelfsprekend zijn. Binnen de afdeling maak je onderdeel uit van een groeiend team dat zich volledig richt op de publieke en semipublieke sector. Omdat dit team zich in een belangrijke groeifase bevindt, krijg je veel ruimte om mee te bouwen aan de verdere ontwikkeling, positionering en groei van de praktijk. Over de functie Wil jij organisaties binnen de publieke sector helpen om maatschappelijke vraagstukken beter bestuurbaar, beheersbaar en toekomstbestendig te maken? Als (senior) manager werk je aan complexe vraagstukken op het gebied van governance, risicomanagement, interne beheersing, compliance en internal audit. Je adviseert toonaangevende publieke organisaties en helpt hen strategische uitdagingen te vertalen naar duurzame oplossingen die daadwerkelijk het verschil maken. Je staat aan de basis van de verdere groei van de publieke-sectorpraktijk. Samen met een ambitieus en ondernemend team bouw je aan de verdere ontwikkeling van de praktijk en vergroot je de maatschappelijke impact van de organisatie. Je ontwikkelt duurzame klantrelaties, signaleert nieuwe kansen en krijgt veel vrijheid om jouw eigen netwerk en klantenportefeuille verder uit te bouwen. Daarnaast denk je mee over vernieuwende proposities die aansluiten op actuele ontwikkelingen binnen de publieke sector. Met jouw vakinhoudelijke expertise en inzicht in bestuurlijke vraagstukken ben je een volwaardige sparringpartner voor bestuurders, directies, toezichthouders en andere senior stakeholders. Je brengt snel de kern van complexe vraagstukken boven tafel, daagt bestaande denkpatronen uit en helpt organisaties keuzes te maken die hun governance, risicobeheersing en wendbaarheid duurzaam versterken. Je combineert inhoudelijke diepgang met verbindend leiderschap. Je geeft leiding aan multidisciplinaire teams, begeleidt collega’s in hun professionele ontwikkeling en creëert een omgeving waarin samenwerking, kennisdeling en kwaliteit vanzelfsprekend zijn. Je inspireert anderen, ontwikkelt talent en bouwt mee aan een team waarin mensen met plezier samenwerken en van elkaar leren. Je krijgt veel ruimte om jezelf verder te ontwikkelen. Je krijgt verantwoordelijkheid, wordt gestimuleerd initiatief te nemen en kunt nieuwe ideeën uitproberen. Nieuwsgierigheid, ondernemerschap en lef worden gewaardeerd. Je hoeft niet alles al te weten of altijd direct de perfecte oplossing te hebben; door te experimenteren, feedback te ontvangen en van fouten te leren, groei je verder als adviseur én als leider. Voor ambitieuze professionals biedt deze functie een unieke kans om organisaties, collega’s én een groeiende praktijk verder te brengen, met een duidelijk perspectief op verdere doorgroei. Jouw taken Adviseren van publieke organisaties over governance, risicomanagement, interne beheersing, compliance en internal audit. Fungeren als strategisch sparringpartner voor bestuurders, directies, toezichthouders en andere senior stakeholders. Leidinggeven aan multidisciplinaire projectteams en coachen van collega’s. Opbouwen en onderhouden van duurzame klantrelaties. Signaleren van commerciële kansen en bijdragen aan business development. Ontwikkelen van vernieuwende proposities die inspelen op maatschappelijke en bestuurlijke ontwikkelingen. Meebouwen aan de verdere groei en positionering van de publieke-sectorpraktijk. Bewaken van de kwaliteit van opdrachten en bijdragen aan de verdere ontwikkeling van de adviespraktijk. Wie zoeken we? Je bent een ondernemende en ervaren professional die inhoudelijke expertise combineert met leiderschap, commercieel inzicht en gevoel voor bestuurlijke verhoudingen. Je krijgt energie van complexe maatschappelijke vraagstukken en weet deze te vertalen naar heldere keuzes en concrete verbeteringen. Daarbij ben je een stevige en geloofwaardige gesprekspartner voor bestuurders, directies, toezichthouders en andere senior stakeholders. Je bent iemand die graag bouwt: aan duurzame klantrelaties, aan de ontwikkeling van collega’s en aan een groeiende adviespraktijk. Je herkent kansen, neemt initiatief en krijgt er energie van om samen met anderen nieuwe opdrachten en proposities te ontwikkelen. Tegelijkertijd geef je op een verbindende en coachende manier leiding en help je professionals om het beste uit zichzelf te halen. Je voelt je thuis in een dynamische omgeving waarin je schakelt tussen inhoud, leiderschap, klantrelaties en business development. Je bent nieuwsgierig, ambitieus en resultaatgericht, maar ook benaderbaar en gericht op samenwerking. Verder beschik je over een afgeronde wo-master, heb je minimaal zes jaar relevante werkervaring voor de functie van manager en minimaal negen jaar voor de functie van senior manager, en heb je ervaring met governance, risicomanagement, interne beheersing, compliance en/of internal audit. Affiniteit met de publieke sector en maatschappelijke vraagstukken is essentieel; ervaring binnen de publieke of semipublieke sector is een pré. Een RA-, RE- of RO-titel, of hiervoor studerend, is eveneens een pré. Wat bieden we? Een bruto jaarsalaris van € 65.901,60 tot € 80.740,80 (manager) of € 79.315,20 tot € 114.696 (senior manager) op basis van een 40-urige werkweek, afhankelijk van kennis en ervaring (exclusief prestatiebeloning en mobiliteitsbudget). Een aantrekkelijke prestatiebeloning van gemiddeld één maandsalaris (manager) of twee maandsalarissen (senior manager). Keuze uit een elektrische leaseauto of een mobiliteitsbudget. Premievrij pensioen. 30 vakantiedagen. Een volledig ingerichte thuiswerkplek, laptop en telefoon. Ruime opleidings- en ontwikkelmogelijkheden. Veel ruimte voor ondernemerschap, initiatief en persoonlijke ontwikkeling. Een duidelijk groeipad richting partnership. Werken aan complexe en maatschappelijk relevante opdrachten. Een sociaal, betrokken en collegiaal team waarin samenwerking, kennisdeling en plezier centraal staan. Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening!
- Risk officer | Ferocia
< Terug Vacature Risk officer Bovemij Per direct 32 tot 40 uur per week Nijmegen / Hybride € 60.028,- tot € 104.700,- per jaar SOLLICITEER Over Bovemij Bovemij Group is de specialist in alles wat met mobiliteit te maken heeft. Met de merken Bovemij Verzekeringen, Autotrust, ENRA en RDC helpen zij bedrijven succesvol ondernemen. Omdat ze volop in beweging zijn, heeft Bovemij mensen nodig die uitdagingen niet uit de weg gaan: vooruitdenkers en –doeners! Over de functie Als risk officer binnen Bovemij maak je onderdeel uit van het team Risk binnen de afdeling Risk & Compliance en fungeer je als strategische sparringpartner voor directeuren, managers en proceseigenaren. Je speelt een sleutelrol in het versterken van integraal risicomanagement binnen één of meerdere businessunits. Samen met je collega uit het team Compliance geef je richting aan de risico- en compliancecyclus en werk je actief aan het vergroten van risicobewustzijn binnen de organisatie. Je werkt nauw samen met de eerste lijn, waar risicomanagement al stevig is verankerd. Daar bevinden zich ervaren processpecialisten en GRC-specialisten die risicobeheersing structureel onderdeel hebben gemaakt van hun dagelijkse werk. Dat stelt jou in staat om je te richten op de verdieping: het aanscherpen van de risicodialoog en het adviseren bij complexe afwegingen. Je voert risico- en compliance-assessments uit, formuleert passende maatregelen en denkt actief mee over risico’s die buiten de vastgestelde risk appetite vallen. Daarbij neem je collega’s mee in de nut en noodzaak van effectieve risicobeheersing en lever je zo een directe bijdrage aan een organisatie die aantoonbaar in control is. Binnen de afdeling is veel ruimte voor professionele en persoonlijke groei. Samen met je team neem je regelmatig deel aan intervisiesessies onder begeleiding van een externe teamcoach, waarbij kennisdeling en reflectie centraal staan. Wat ga je doen? Je treedt op als risicopartner voor de eerste lijn en coördineert risico- en compliance-assessments binnen één of meerdere businessunits. Deze assessments voer je uit samen met de compliance officer. Je legt de resultaten van de assessments vast in de GRC-tool. Je collega van het team AO/IC draagt zorg voor het testen en monitoren van de beheersmaatregelen. Je adviseert over passende risk responses voor risico’s die buiten de risicobereidheid vallen. Je rapporteert onafhankelijk – zowel mondeling als schriftelijk – over bruto- en nettorisico’s en over de effectiviteit van beheersmaatregelen. Collega Inge over de functie van risk officer binnen Bovemij “Wat mij direct opviel, is de informele sfeer. Je kunt hier echt jezelf zijn. Iedereen wordt gelijk behandeld, ongeacht je functie. Tijdens mijn sollicitatiegesprek vroegen ze niet alleen wat ik kan, maar ook wie ik ben en wat ik leuk vind om te doen. Die oprechte interesse zie ik dagelijks terug bij collega’s – even vragen hoe het met je gaat, gewoon oprecht.” Naast de inhoudelijke uitdaging, waardeert Inge vooral de samenwerking binnen het team: “We hebben per kwartaal intervisie. Dat zorgt voor openheid en transparantie. Je kunt je kwetsbaar opstellen, en dan word je geholpen.” Ook de korte lijnen noemt ze typerend: “Het is nog een overzichtelijke organisatie. Je loopt gewoon even bij iemand langs.” En tot slot: “Het team is superdivers en hulpvaardig – dat maakt het werk extra prettig.” Wie zoeken we? Je hebt een hbo- of wo-werk- en denkniveau en beschikt over minimaal drie jaar aantoonbare ervaring in een vergelijkbare functie binnen het risicodomein. Je weet hoe je risicomanagement op een professionele manier toepast binnen organisaties en voelt je thuis in een omgeving waar inhoud en samenwerking hand in hand gaan. Je bent communicatief sterk en schakelt gemakkelijk met verschillende lagen binnen de organisatie. Je weet mensen met elkaar te verbinden, kunt zelfstandig opereren en neemt verantwoordelijkheid voor je werk. Tegelijkertijd ben je een echte teamspeler die gericht is op resultaat én op het bouwen aan langdurige relaties binnen de organisatie. Je voelt je thuis in een cultuur waar eigenaarschap, betrokkenheid en gezamenlijke doelen centraal staan. Wat bieden we? Een salaris van maximaal € 104.700,- per jaar (inclusief vakantiegeld en 13 de maand, exclusief winstdeling). En uitstekende secundaire arbeidsvoorwaarden. Denk daarbij aan een thuiswerkvergoeding, internetvergoeding, een vergoeding voor thuiswerkfaciliteiten, 200 uur vakantie op basis van 40 uur en de mogelijkheid om jaarlijks uren bij te kopen, een extra vrije dag op je verjaardag, reiskostenvergoeding, een fietsplan, een collectieve zorgverzekering, korting op de aanvullende ziektekostenverzekering, korting op particuliere verzekeringen, ruime leer- en ontwikkelingsmogelijkheden en een beschikbare premieregeling bij Zwitserleven met gedeeltelijke inleg voor de werkgever. Maar bovenal een prettige werkomgeving met leuke collega’s! Over ons Ferocia levert verschillende diensten op het gebied van audit, controlen risicomanagement. Zo bemiddelen we in (interim-)professionals, waarbij we ons onderscheiden met onder meer ons uitgebreide netwerk en scherpe tarieven. Daarnaast ontzorgen onze ervaren consultants organisaties bij vraagstukken op het gebied van sturing en beheersing; van coaching van raden van bestuur tot implementatie van beheersmaatregelen in complexe omgevingen. Ook biedt Ferocia open en inhouse opleidingen en trainingen op voorgenoemde gebieden. Dit alles doen we vanuit het principe ‘inspiratie, co-creatie, prestatie’. Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures ! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!
- (Senior) projectcontroller | Ferocia
< Terug Opdracht (Senior) projectcontroller Gemeente In overleg 32 tot 40 uur per week Randstad / Hybride Maximaal € 11.761,29 per maand SOLLICITEER Ferocia is op zoek naar een (senior) projectcontroller voor een uitdagende opdracht binnen een gemeentelijke organisatie. In deze rol ben je verantwoordelijk voor de financiële beheersing en verantwoording van projecten die worden gefinancierd vanuit Europese subsidieprogramma’s. Wat vragen we? Voor de rol van senior projectcontroller: minimaal drie jaar ervaring met Europese subsidies, bij voorkeur EFRO; uitstekende beheersing van de Nederlandse taal, zowel mondeling als schriftelijk; zelfstandig, analytisch, nauwkeurig en communicatief vaardig. Voor de rol van projectcontroller: minimaal één jaar ervaring met Europese subsidies, bij voorkeur EFRO; uitstekende beheersing van de Nederlandse taal, zowel mondeling als schriftelijk; zelfstandig, analytisch, nauwkeurig en communicatief vaardig. Wat bieden we? Voor de senior projectcontroller bedraagt de maximale bruto all-in maandbeloning € 11.761,29. Voor de projectcontroller bedraagt de maximale bruto all-in maandbeloning € 10.243,43. De genoemde bedragen betreffen een maximale bruto all-in beloning. De exacte samenstelling van de beloning en de overige voorwaarden worden persoonlijk toegelicht. Praktisch Start: in overleg Omvang: 32 tot 40 uur per week Duur: minimaal twaalf maanden Werklocatie: Randstad / hybride Inzet als zzp'er: niet mogelijk Interesse, of ken je iemand die bij deze opdracht past? Neem dan contact op met Terri Stuijfbergen-Beens via 085 - 060 8598 of terri.stuijfbergen@ferocia.nl.
- Risk appetite en risk tolerance: bewust ruimte geven.
Ontdek hoe risk appetite en risk tolerance organisaties helpen beter te sturen en sneller beslissingen te nemen. Maak risicomanagement écht werkbaar. Alle blogs Risicomanagement Risk appetite en risk tolerance Risicomanagement gaat niet over alle risico’s uitsluiten. Het draait om het maken van bewuste keuzes: waar geven we ruimte aan ondernemerschap, waar trekken we een heldere lijn en wanneer grijpen we in. In dat spanningsveld spelen twee begrippen de hoofdrol: risk appetite (of risicobereidheid) en risk tolerances. In theorie lijken ze overzichtelijk, in de praktijk lopen ze vaak door elkaar. Zonde, want organisaties die hun risicohouding scherp formuleren én vertalen naar hanteerbare grenzen, nemen sneller betere beslissingen en sturen beter. Laten we daarom niet in opsommingen vervallen, maar het verhaal vertellen van hoe risk appetite en risk tolerances tot leven komen, van de bestuurskamer tot op de werkvloer. In deze blog leggen we het verschil uit tussen de twee begrippen, laten we zien hoe je risk appetite en risk tolerances inricht, en geven we praktische voorbeelden en valkuilen. Risk appetite en risk tolerances. Het strategisch kompas en de vangrails langs de weg. Stel je een organisatie voor die hard wil groeien met digitale diensten. In de bestuurskamer wordt gesproken over innovaties, marktaandeel, klantveiligheid en toezicht. Er is ambitie, maar ook onzekerheid. Op dat moment helpt risk appetite: het bestuurlijke kompas dat aangeeft hoeveel risico acceptabel is om strategische doelen te bereiken. Risicobereidheid is geen tabel met percentages, maar een richtinggevende uitspraak. Het bestuur kan zeggen: we zijn bereid enige reputatierisico’s te nemen bij baanbrekende innovaties, zolang klantveiligheid en wet- en regelgeving niet in het geding komen. Of: we hebben geen enkele tolerantie voor fraude en ernstige veiligheidsincidenten. Zulke zinnen klinken eenvoudig, maar ze geven in één keer richting aan talloze dagelijkse keuzes. Dat kompas alleen is niet genoeg. Gedurende de dagelijkse uitvoering wil je weten: waar ligt de grens precies? Daar komen risk tolerances in beeld. Dat zijn de concrete, operationele vangrails, vaak gekoppeld aan operationele doelen. Waar risk appetite zegt “we willen geen langdurige uitval van kritieke systemen”, maken tolerances dat praktisch: uptime van 99,9 procent per maand, een hersteldoel van maximaal één uur, beveiligingspatches binnen 72 uur. De combinatie is krachtig: een duidelijke intentie aan de top, vertaald naar meetbare bandbreedtes in de operatie. Waarom het verschil ertoe doet Zonder uitgesproken risk appetite gaan beslissingen op gevoel. De ene keer kiest men voor snelheid, de andere keer voor veiligheid, afhankelijk van wie er aan tafel zit. En zonder risk tolerances wordt sturen moeilijker: teams zien wel dat “het beter moet”, maar niet wanneer er echt een grens is overschreden. Het gevolg is herkenbaar: discussies over cijfers in plaats van over risico’s, verrassingen in rapportages en irritatie tussen “de business” en “risk”. Het onderscheid haalt die ruis weg. Het bestuur zegt in heldere taal op welke risico’s acceptabel zijn en welke niet. De organisatie krijgt concrete bandbreedtes om binnen te handelen. Internal audit kan vervolgens toetsen of het raamwerk klopt én werkt: sluiten de grenzen aan op de strategie, zijn de indicatoren betrouwbaar, worden overschrijdingen tijdig opgevolgd? Van de bestuurskamer naar de werkvloer Neem een fictieve organisatie, DeltaNova, actief in de energiesector. De strategie is scherp: versnellen met digitale dienstverlening, de keten verduurzamen en de operationele betrouwbaarheid verhogen. In een werksessie bespreekt het bestuur geen vragenlijst, maar concrete dilemma’s. Zijn we bereid een deel van de marge in te ruilen voor versnelde CO₂-reductie? Willen we de time-to-market met dertig procent verkorten, ook als de eerste release dan meer kwaliteitsissues kent? Hoeveel afhankelijkheid van één toeleverancier vinden we acceptabel wanneer de prijs fors lager is? De antwoorden worden gevat in korte risk appetite-uitspraken. Voor innovatie luidt die bijvoorbeeld: “Gematigde risk appetite voor reputatierisico bij marktintroducties, mits klantveiligheid en compliance onaangetast blijven.” Voor cybersecurity: “Zeer lage risk appetite voor vertrouwelijkheids- en beschikbaarheidsincidenten op kritieke systemen.” Voor compliance: “geen risk appetite voor opzettelijke overtredingen; zeer laag voor materiële tekortkomingen.” En voor ESG en veiligheid: “Nul risk appetite voor ernstige veiligheidsincidenten en mensenrechtenschendingen in de keten.” Daarna komt het echte werk: de cascade naar de operatie. Samen met IT, productie, commercie en HR vertaalt de tweede lijn (risk & compliance) de uitspraken naar indicatoren en drempels die ertoe doen. Niet vijftien signalen per domein, maar een handvol die echt sturen. Bij cybersecurity worden uptime, hersteldoel, patch-achterstanden en phishing-klikpercentages gekozen. Bij compliance gaat het om het aantal materiële bevindingen, de tijdigheid van training en de doorlooptijd van KYC-dossiers. Bij veiligheid kijkt men bijvoorbeeld naar near-miss meldingen en de afhandeling van acties binnen afgesproken termijnen. Zo wordt de risicohouding zichtbaar in het dagelijks werk. Groen, oranje, rood, maar dan met consequenties DeltaNova werkt met duidelijke bandbreedtes. Zolang indicatoren in het groen staan, is er vrijheid om binnen de kaders te optimaliseren. Oranje betekent: er is spanning op de lijn, er moet worden bijgestuurd en de eigenaar legt vast welke acties volgen en wanneer effect zichtbaar moet zijn. Rood is geen “we houden het in de gaten”, maar een verplicht escalatiemoment: het management stelt een herstelplan op, de tweede lijn monitort en er wordt een keuze vastgelegd. Soms hoort daar risk acceptance of risico accepatie bij, een bewuste, gedocumenteerde afwijking van de tolerantie, ondertekend door iemand met de juiste bevoegdheid. Niet om het dashboard mooi te houden, maar omdat omstandigheden veranderen en ondernemerschap ook het nemen van verantwoorde afwijkingen vergt. Cruciaal is dat eigenaarschap glashelder is. Voor iedere indicator is vastgelegd wie meet, uit welke bron, hoe vaak, welke definities gelden en welk escalatiepad wordt gevolgd. Dat voorkomt het bekende “iedereen is verantwoordelijk”-syndroom, waarbij uiteindelijk niemand het is. Ook het zachte wordt concreet Niet alles laat zich vangen in cijfers, maar ook voor gedrag, cultuur en reputatie zijn werkbare afspraken te maken. DeltaNova heeft bijvoorbeeld “zeer lage risk appetite voor integriteitsschendingen” vertaald naar: alle meldingen worden binnen dertig dagen onderzocht en afgerond; periodiek wordt cultuur gemeten en afgezet tegen een sectorbenchmark; elke ‘substantiated’ melding kent een passende maatregel die zichtbaar wordt teruggekoppeld. Voor reputatie kiest men proxies die ertoe doen: het trendmatige sentiment in klantfeedback, de klachtenratio per productlijn en het aantal klachten op sociale kanalen. Het zijn geen perfecte maatstaven, maar ze maken bespreekbaar wat anders abstract blijft. De drie lijnen zonder schotten In de praktijk werkt het raamwerk alleen als de rolverdeling natuurlijk aanvoelt. De eerste lijn, business en operatie, stuurt binnen de afgesproken grenzen, monitort de indicatoren en handelt afwijkingen af. De tweede lijn ontwerpt en kalibreert het raamwerk, bewaakt onafhankelijk de overschrijdingen en adviseert over risk acceptance. De derde lijn toetst of ontwerp én werking deugen: sluiten de risk appetite-uitspraken aan op de strategie, zijn de tolerances logisch ten opzichte van de draagkracht van de organisatie, is datakwaliteit op orde en gebeurt escalatie op tijd en volgens afspraak? Een illustratief moment: in het eerste kwartaal na invoering kleurt het phishing-klikpercentage oranje. IT en HR starten een gerichte awareness-campagne, passen de testfrequentie aan en leggen vast binnen welke termijn verbetering zichtbaar moet zijn. Een maand later is het lampje groen. Even later kleurt het klachtenratio bij een nieuw digitaal product rood. Commercie wil door, maar de risk appetite statement over klantveiligheid biedt houvast. Er volgt een beperkte release-pauze, een bugfix-sprint en een heldere communicatie naar klanten. Niet leuk, wel consequent. Het is precies wat een goed raamwerk doet: sneller en consistenter besluiten mogelijk maken. Van gevoel naar getal: kalibreren en leren Risk appetite en risk tolerances bepaal je niet eenmalig op onderbuikgevoel. DeltaNova combineert top-down richting met bottom-up data. Historische variatie, externe benchmarks en incidentanalyses vormen het startpunt. Voor financiële en operationele drempels worden simpele stresstesten gedaan: wat betekent een drempel voor liquiditeit, voor levertijden, voor klantvertrouwen? Voor nieuwe indicatoren draait men een dry run mee: een kwartaal lang meten zonder harde consequenties, zodat de organisatie leert hoe de bandbreedtes uitpakken. Is alles permanent rood, dan is de lat te strak; staat alles groen, dan scherpt men aan. Zo groeit het raamwerk met de werkelijkheid mee. Belangrijk daarbij is het onderscheid tussen risk appetite en capacity. Risk appetite is wat je wílt dragen; capacity is wat je kúnt dragen zonder dat continuïteit in gevaar komt. De tolerances moeten binnen die capacity blijven. Anders klinkt de ambitie stoer op papier, maar blijkt ze in de praktijk onhoudbaar. De verleiding en de valkuilen Elke organisatie herkent ze. De eerste is de poster-appetite: fraaie volzinnen die niet landen in de operatie. De tweede is de dashboard-inflatie: zoveel indicatoren dat niemand ze nog kan duiden. De derde is de datadiscussie: onduidelijke definities leiden tot eindeloze debatten over de meter in plaats van over het risico. En dan is er nog de verdwijntruc: overschrijdingen zonder helder escalatiepad die in het luchtledige blijven hangen. De remedie is: vertaal elke uitspraak naar enkele kernindicatoren met heldere definities; leg bron, eigenaar en escalatie vast; oefen het gesprek aan de top met concrete scenario’s in plaats van abstracte vragen; en plan elk jaar een risk appetite-review, of eerder als de strategie of het speelveld verandert. Daarmee wordt risk appetite geen eenmalige exercitie, maar een vast onderdeel van het bestuurlijke ritme. Stakeholders als kompasnaald Een werkend raamwerk kijkt niet alleen naar interne doelen, maar ook naar wat stakeholders verwachten. Klanten willen leverbetrouwbaarheid en eerlijke communicatie; toezichthouders vragen aantoonbare beheersing; medewerkers verlangen een veilige werkomgeving en duidelijke keuzes; de samenleving kijkt naar milieu en mensenrechten. Door die verwachtingen expliciet te betrekken en de onvermijdelijke trade-offs uit te spreken, voorkom je verrassingen. Het maakt het bovendien makkelijker om bij incidenten transparant te communiceren: je kunt laten zien welke grenzen je hanteert en waarom je bepaalde keuzes maakt. Eerst kiezen, dan meten Wie appetite en tolerances goed inricht, merkt het in de dagelijkse praktijk. Vergaderingen duren korter, omdat de richting vooraf is bepaald. Dashboards worden dunner, maar betekenisvoller. Discussies verschuiven van “is dit cijfer wel goed?” naar “wat zegt dit over ons risico en welke keuze hoort daarbij?”. En internal audit kan haar rol waarmaken door met objectieve blik te toetsen of het systeem doet wat het belooft. De kern is eenvoudig: eerst kiezen, dan meten. Formuleer in begrijpelijke taal waar je wél en niet voor gaat. Vertaal dat naar hanteerbare grenzen met duidelijke eigenaars. Organiseer een strak escalatiepad en een jaarlijkse herijking. En zorg dat het verhaal klopt voor iedereen: van de bestuurder die koers zet tot de collega die dagelijks de indicatoren bijstuurt. Wil je die stap zetten en risk appetite en risk tolerances laten werken voor jouw organisatie? Ferocia helpt bij het formuleren van scherpe uitspraken, het kiezen van relevante indicatoren en het verankeren ervan in besluitvorming en rapportage. Zodat risicomanagement geen papieren tijger is, maar een praktische manier om met vertrouwen te durven, te doen en tijdig bij te sturen. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Auditor | Ferocia
< Terug Vacature Auditor Avans Hogeschool Per direct 32 tot 40 uur per week Tilburg / Hybride € 76.595,95 tot € 100.174,45 per jaar SOLLICITEER Over Avans Avans Hogeschool behoort al zeventien jaar tot de top van het Nederlandse hoger beroepsonderwijs. Met ruim 3.500 betrokken medewerkers en locaties in Tilburg, Breda, ’s-Hertogenbosch en Roosendaal biedt Avans onderwijs en onderzoek die continu meebewegen met de wereld om ons heen. De organisatie stimuleert ondernemerschap, samenwerking en persoonlijke groei – bij studenten én medewerkers. De ambitie is helder: optimaal flexibel onderwijs en onderzoek, in co-creatie met het werkveld. Een omgeving waarin vernieuwen, leren en verbeteren vanzelfsprekend zijn. Avans is groot én kleinschalig: betrokken, persoonlijk en lerend-ondernemend. De hogeschool werkt nauw samen met het werkveld en zet vol in op flexibel en op maat ingericht onderwijs, waarin studenten hun leerroute deels zelf vormgeven. De cultuur is vriendelijk en informeel, de organisatie goed gestructureerd met toegankelijke leiding en ruimte voor initiatieven. Over de afdeling Je komt terecht in een enthousiast team van managementcontrollers en auditors, waarin ook de chief information security officer (CISO) en de functionaris gegevensbescherming (FG) zijn ondergebracht. Dit team maakt deel uit van de stafeenheid Beleidsevaluatie & Control (BE&C). Of het nu gaat om doelrealisatie, effectiviteit en efficiëntie van beleid, beleidsontwikkeling, compliance, interne beheersing of strategisch risicomanagement: jij en je collega’s van BE&C geven gevraagd én ongevraagd advies. De sfeer binnen het team is professioneel, met veel ruimte voor eigen initiatief en werkplezier. Er wordt strak georganiseerd gewerkt, maar met oog voor elkaar. Binnen Avans heeft het team een goed imago en wordt de samenwerking als prettig en toegankelijk ervaren. Over de functie Als auditor bij Avans onderzoek je de kwaliteit van governance, risicobeheersing, compliance en veranderprocessen binnen verschillende waardeketens. Je doet dit in de context van een hogeschool met een complexe organisatie- en bestuurlijke structuur, met meerdere academies, diensten, gremia en locaties. Op verzoek van het college van bestuur voer je bovendien bijzondere onderzoeken uit. Je werkt dicht op de organisatie, geeft heldere en realistische adviezen en creëert draagvlak voor verbetering door sterke relaties op te bouwen met je stakeholders. Je rapporteert je bevindingen aan het verantwoordelijke organisatieonderdeel, aan het college van bestuur en, periodiek in samenvatting, aan de auditcommissie van de raad van toezicht. Samen met je collega’s ontwikkel je een risicogedreven auditprogramma. Het programma is dynamisch: je actualiseert je prioriteiten bij nieuwe ontwikkelingen, zoals wet- en regelgeving, veranderingen of incidenten. Zo borg je dat de beschikbare capaciteit daar wordt ingezet waar het grootste risico én de meeste impact op waardecreatie ligt. Je werkt daarnaast aan innovatie van het auditproces, bijvoorbeeld door structureel gebruik te maken van data-analyse, door het expliciet meenemen en evalueren van soft controls en door moderne rapportagetechnieken toe te passen. Dankzij jouw kennis en ervaring denk je kritisch mee over organisatiebrede risico’s en adviseer je over passende beheersmaatregelen richting directies van academies, Centres of Expertise (CoE’s), diensten en het college van bestuur. Dit doe je samen met de auditee. Je bewaakt daarbij je onafhankelijkheid en de balans tussen assurance- en adviesopdrachten. Je komt terecht in een enthousiast team van managementcontrollers en auditors, waarin ook de chief information security officer (CISO) en de functionaris gegevensbescherming (FG) zijn ondergebracht. Dit team maakt deel uit van de stafeenheid Beleidsevaluatie & Control (BE&C). Of het nu gaat om doelrealisatie, effectiviteit en efficiëntie van beleid, beleidsontwikkeling, compliance, interne beheersing of strategisch risicomanagement: jij en je collega’s van BE&C geven gevraagd én ongevraagd advies. Je standplaats is Tilburg. Afhankelijk van de audit werk je ook samen met stakeholders op de locaties Breda, ’s-Hertogenbosch en Roosendaal. Hybride werken is goed mogelijk. Jouw taken Je voert audits uit op governance, risicobeheersing, compliance en veranderprocessen binnen de waardeketens Strategie, Bedrijfsprocessen, Onderwijs en Onderzoek. Je voert bijzondere onderzoeken uit op verzoek van het college van bestuur. Je geeft heldere en realistische adviezen en creëert draagvlak voor verbetering. Je rapporteert je bevindingen aan het verantwoordelijke organisatieonderdeel, aan het college van bestuur en periodiek in samenvatting aan de auditcommissie van de raad van toezicht. Je ontwikkelt samen met je collega’s een risicogedreven auditprogramma en actualiseert dit bij nieuwe ontwikkelingen. Je draagt bij aan de innovatie van het auditproces, onder meer door data-analyse en soft controls expliciet te betrekken in je analyses en door moderne rapportagetechnieken toe te passen. Je denkt kritisch mee over organisatiebrede risico’s en adviseert over passende beheersmaatregelen richting directies van academies, Centres of Expertise (CoE’s), diensten en het college van bestuur. Wie zoeken we? We zoeken een ervaren auditor die stevig in zijn of haar schoenen staat en energie krijgt van het werken in een complexe, bestuurlijke omgeving. Iemand met een scherp analytisch vermogen, een goed ontwikkeld oordeelsvermogen en het vermogen om kritisch te zijn zonder de samenwerking uit het oog te verliezen. Je beweegt je moeiteloos tussen verschillende lagen in de organisatie, van academiedirecties tot het college van bestuur, en weet vertrouwen te wekken door je inhoudelijke deskundigheid en integere houding. Je hebt minimaal drie tot vijf jaar relevante werkervaring binnen internal audit en beschikt over een afgeronde hbo- of wo-opleiding. Een postinitiële auditopleiding (zoals RO, RE, RA, CIA, CISA of CPA) geldt als een pre. Je bent organisatiesensitief, communicatief vaardig en combineert professionaliteit met een toegankelijke en verbindende stijl. Wat bieden we? Avans biedt een professionele en mensgerichte werkomgeving waarin vrijheid, vertrouwen en ontwikkeling centraal staan. Je krijgt de ruimte om je werk op jouw manier vorm te geven en bij te dragen aan een organisatie die continu leert en vernieuwt. Salaris: tussen € 76.595,59 en € 100.174,45 bruto per jaar (inclusief vakantiegeld en eindejaarsuitkering, bij een fulltime dienstverband) Contract: jaarcontract met uitzicht op een vast dienstverband Vakantie: circa 50 vrije dagen per jaar bij een fulltime dienstverband Pensioen: via ABP Reiskostenvergoeding: kilometervergoeding of ov-vergoeding (2e klas) Thuiswerkvergoeding: conform cao hbo Studiekostenregeling: ruime mogelijkheden, inclusief PE-punten en vergoeding van lopende studiekosten Werkplek: standplaats Tilburg, met samenwerking op de locaties Breda, ’s-Hertogenbosch en Roosendaal, en ruime mogelijkheden om hybride te werken. Cultuur: professioneel, informeel en collegiaal – met veel ruimte voor eigen initiatief, samenwerking en werkplezier Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!
- Partner/Director | Ferocia
< Terug Vacature Partner/Director Toonaangevend consultancykantoor Per direct 40 uur per week Randstad / Hybride € 9.000 tot € 14.500 per maand SOLLICITEER Over de organisatie Je komt te werken binnen een toonaangevend internationaal opererend consultancykantoor dat actief is op het gebied van audit, tax en advisory. In Nederland werken circa 4.000 medewerkers verdeeld over ruim 10 kantoren. Het team waarin je terechtkomt bestaat uit circa 100 professionals eb richt zich op governance, internal audit, risk en compliance. Over de functie Als partner/director binnen deze organisatie vervul je een leidende rol. Je adviseert cliënten op strategisch niveau, borgt kwaliteit en integriteit binnen opdrachten, en stuurt teams van professionals aan. Je versterkt klantrelaties, ontwikkelt nieuwe marktkansen en draagt actief bij aan de verdere groei van de organisatie. Als inspirerend leider combineer je vakinhoudelijke expertise met ondernemerschap en visie. Deze functie ontstaat door een verwachte toename van werkzaamheden binnen de governance-, internal audit- risk- en compliance domeinen, waardoor de behoefte toeneemt aan ervaren leiders die zowel inhoudelijk sterk zijn als organisatorisch richting kunnen geven. Wie zoeken we? Je beschikt over academisch werk- en denkniveau en hebt minimaal veertien jaar relevante ervaring opgebouwd, met een duidelijk aantoonbaar track record. Je hebt een achtergrond in consultancy, bij voorkeur ook binnen grotere advies- of accountantsorganisaties. Daarnaast breng je ervaring mee in de tweede en/of derde lijn, waarbij stevige tweedelijnservaring extra gewaardeerd wordt. Je hebt een sterk en relevant netwerk in de markt en weet dat effectief in te zetten. In je manier van werken laat je zien dat je uitblinkt in relatiemanagement en dat je commercieel sterk bent, gedreven door inhoud en vakmanschap. Je neemt moeiteloos de leiding: je stuurt teams aan, ontwikkelt mensen en creëert een omgeving waarin professionals kunnen excelleren. Qua attitude ben je ondernemend en resultaatgericht, maar net zo goed verbindend en coachend. Je bent zichtbaar binnen én buiten de organisatie, en weet mensen op een natuurlijke manier mee te nemen in beweging en groei. Wat bieden we? Een salaris van tussen € 10.000,- en € 14.500,- per maand (partner) of tussen € 9.000 en € 12.500,- per maand (directors) op basis van 40 uur per week Contract voor onbepaalde tijd 30 vakantiedagen per jaar Elektrische leaseauto (budget € 1.200,-) of reiskostenvergoeding Thuiswerkvergoeding Premievrij pensioen Doorgroeimogelijkheden via een partnertraject, met perspectief tot aan equity partner Over ons Ferocia is het enige bureau in Nederland dat volwaardige dienstverlening levert op het gebied van interim en consultancy, opleidingen en trainingen, en werving en selectie, binnen de vakgebieden internal audit, control en risicomanagement. Wij bieden deze disciplines afzonderlijk aan én combineren ze waar nodig — alles onder één dak. Dat is de kracht van complete dienstverlening! Lijkt deze functie je wat en herken je jezelf in het geschetste profiel? Of heb je vragen over deze functie? Solliciteer dan direct of neem contact op met Terri Stuijfbergen-Beens (085-0608598, terri.stuijfbergen@ferocia.nl ). Is deze functie toch niks voor jou? Check dan ook onze andere vacatures! Ken je een andere topper bij wie deze functie zou passen? Dan komen we daarmee graag in contact! En vanzelfsprekend stellen we daar wat tegenover. Als je tip leidt tot plaatsing, dan belonen we je met een mooie finder's fee!
- Auditmethodiek 2.0 gestructureerde aanpak voor internal audits
Ontdek hoe Auditmethodiek 2.0 auditors helpt sneller, relevanter en effectiever te auditen met AI-ondersteuning. Verhoog direct de kwaliteit van je audit. Alle blogs Internal auditing Auditmethodiek 2.0 Een gestructureerde aanpak voor effectieve internal audits. De wereld van internal audit verandert razendsnel: digitalisering, strengere regelgeving en hogere verwachtingen van stakeholders maken dat traditionele auditmethoden steeds vaker tekortschieten. Auditteams moeten niet alleen controleren, maar ook richting geven en direct waarde toevoegen aan de organisatie. Auditmethodiek 2.0 is ontwikkeld om precies dat te doen: een gestructureerde, AI-ondersteunde aanpak die audits relevant, deugdelijk en doelmatig maakt en daarmee direct bijdraagt aan effectieve risicobeheersing en doelrealisatie. Auditmethodiek 2.0 Ferocia heeft Auditmethodiek 2.0 ontwikkeld om auditors en auditmanagers te helpen voldoen aan de snel stijgende eisen van het vak. Organisaties verwachten tegenwoordig snelle, bruikbare inzichten die direct bijdragen aan effectieve risicobeheersing en doelrealisatie. In de praktijk gaat dit nog vaak mis: voorbereidingen duren te lang of blijven te oppervlakkig, het taalgebruik tussen audit en organisatie sluit niet aan, bevindingen in rapportages worden niet herkend of erkend en actielijsten groeien zonder zichtbaar resultaat. Auditmethodiek 2.0 biedt hiervoor een gestructureerde, praktijkgerichte oplossing. De methodiek doorloopt drie fasen: voorbereiding, veldwerk en rapportage, en vertaalt elke stap naar concrete werkwijzen, ondersteund door speciaal ontwikkelde AI-agents die snelheid en kwaliteit verhogen. De methodiek sluit naadloos aan op de Global Internal Audit Standards (GIAS), zet de opdrachtgever centraal zonder concessies aan onafhankelijkheid en zorgt voor rapportages waar de organisatie daadwerkelijk verder mee kan. Auditmethodiek 2.0 is ontwikkeld voor auditors en auditmanagers die efficiënt relevante en kwalitatief hoogwaardige audits willen uitvoeren. Met deze methodiek krijgen zij een bewezen aanpak in handen die inspeelt op de informatiebehoefte van de organisatie en verbeteringen versnelt. Kwaliteitseisen voor audits Een goede internal audit voldoet aan drie fundamentele kwaliteitseisen: relevantie, deugdelijkheid en doelmatigheid. Deze eisen vormen samen de basis voor audits die daadwerkelijk bijdragen aan effectieve risicobeheersing en doelrealisatie. Relevantie De audit sluit aan op de kennisbehoefte van de opdrachtgever. Alleen wanneer de audit goed is afgestemd op de vragen en zorgen van de opdrachtgever, levert de audit bruikbare inzichten op. Relevantie begint bij een grondige verkenning van de informatiebehoefte van de opdrachtgever: wat moet deze audit opleveren en waarom is dat nu van belang? Deugdelijkheid De audit is methodologisch goed onderbouwd. Dat betekent dat de uitkomsten zijn gebaseerd op meerdere bronnen en dat de gevolgde werkwijze transparant en herleidbaar is. Een deugdelijke audit gebruikt een logisch opgebouwd referentiemodel, een goed doordacht testplan en past triangulatie toe bij de gegevensverzameling. Hierdoor ontstaan conclusies die overtuigend zijn. Doelmatigheid De audit wordt uitgevoerd met een efficiënte inzet van tijd en middelen. Er is een goede verhouding tussen de scope en diepgang van de audit enerzijds en de capaciteit en doorlooptijd anderzijds. Doelmatigheid vraagt om scherpe keuzes: niet alles hoeft onderzocht te worden. De audit moet snel tot de kern komen, zonder overbodige inspanning of vertraging. Auditmethodiek 2.0 is ontwikkeld om gericht invulling te geven aan deze kwaliteitseisen. De drie fasen van een audit Een effectieve audit doorloopt drie opeenvolgende fasen: voorbereiding, veldwerk en rapportage. In de voorbereidingsfase wordt de basis gelegd voor een succesvolle uitvoering. De auditor voert een vooronderzoek uit, inventariseert de kennisbehoefte van de opdrachtgever, stelt de scope en afbakening vast, formuleert de auditdoelstelling en stelt een referentiemodel, testplan en auditplanning op. Dit mondt uit in een door de opdrachtgever goedgekeurd auditontwerp. Zo wordt geborgd dat de audit relevant is en op een deugdelijke en doelmatige manier wordt uitgevoerd. De veldwerkfase draait om het systematisch verzamelen en analyseren van gegevens. De auditor past de in het testplan vastgelegde onderzoeksmethoden toe, zoals interviews, documentanalyses en observaties. De verzamelde gegevens worden vastgelegd in een datamatrix, die de basis vormt voor onderbouwde conclusies. In de rapportagefase worden de bevindingen vertaald naar heldere conclusies en, waar nodig, verbeteracties. Door bevindingen te bespreken met de opdrachtgever en eventueel de proceseigenaar, en samen oorzaken en verbeteracties te formuleren, ontstaat draagvlak voor opvolging. Binnen Auditmethodiek 2.0 wordt deze fase versterkt door het gebruik van de SPROA-systematiek en het faciliteren van workshops gericht op het achterhalen van oorzaken, zodat verbeteracties structureel effect hebben. Fase 1: Voorbereiding De voorbereidingsfase van Auditmethodiek 2.0 bestaat uit acht opeenvolgende stappen die samen waarborgen dat audits relevant, deugdelijk en doelmatig worden uitgevoerd. Stap 1. Uitvoeren vooronderzoek Het vooronderzoek vormt het startpunt van de audit en heeft als doel om in korte tijd een helder beeld te krijgen van het auditobject, de mogelijke problematiek en het krachtenveld. Dit vormt de basis voor een goed gefundeerde scope en afbakening. De auditor beantwoordt daarbij drie clusters van vragen: Auditobject Wat is de aard en functie van het auditobject? Uit welke deelobjecten bestaat het auditobject? Welke aspecten zijn van belang? Welke functionarissen spelen een rol? Welke (wettelijke en interne) kaders zijn van toepassing? Problematiek Welke (mogelijke) problemen spelen er? Wat zijn de achtergronden of oorzaken van deze problemen? Welke bijdrage moet de audit leveren? Krachtenveld Welke interne en externe factoren hebben invloed op de audit? Welke belangen, verwachtingen en gevoeligheden spelen er bij stakeholders? De auditor combineert in deze stap twee methoden om bovenstaande vragen te beantwoorden: Documentstudie, zoals beleidsstukken, procesbeschrijvingen, werkinstructies, rapportages, risicoregisters en relevante wet- en regelgeving. Interviews met sleutelpersonen, zoals proceseigenaren, teamleiders, en coördinatoren. AI kan in deze stap ondersteunen bij het snel in beeld brengen van mogelijke objectkenmerken, problemen en belanghebbenden. Met Ferocia’s AI-client kan dit op drie niveaus: door alleen het auditobject in te voeren, de branche te vermelden voor gerichtere output, of interne documenten toe te voegen. Hoe meer informatie u deelt, hoe specifieker de output, maar ook hoe meer (en mogelijk gevoeligere) gegevens u prijsgeeft. Stap 2. Inventariseren kennisbehoefte De tweede stap in de voorbereidingsfase is het inventariseren van de kennisbehoefte bij de opdrachtgever. Door middel van een interview met de opdrachtgever en eventueel de proceseigenaar wil de auditor achterhalen wat het doel is van het auditobject, wat eventuele problematiek is waar tijdens de audit rekening mee moet worden gehouden en welke inzichten de opdrachtgever verwacht. Om dit scherp te krijgen, beantwoordt de auditor samen met de opdrachtgever drie clusters van vragen: Auditobject Wat is volgens de opdrachtgever het doel van het auditobject? Welke aspecten zijn volgens de opdrachtgever van belang? Problematiek Welke incidenten hebben zich voorgedaan? Welke (mogelijke) problemen ziet de opdrachtgever? Waar maakt de opdrachtgever zich zorgen over? Verwachte inzichten Welke specifieke vragen moet de audit volgens de opdrachtgever beantwoorden? Wat gaat de opdrachtgever met deze inzichten doen? Bij het bepalen van de kennisbehoefte is het relevant om onderscheid te maken tussen twee typen audits, de systeemtoets en de performancetoets. Een systeemtoets richt zich op de kwaliteit van de beheersing die moet waarborgen dat doelstellingen structureel worden gerealiseerd. Een performancetoets richt zich op de doelrealisatie zelf: worden operationele doelstellingen behaald, klopt de jaarrekening en wordt voldaan aan wet- en regelgeving? Systeemtoets vs. performancetoets De kennisbehoefte kan afkomstig zijn van een intern gerichte opdrachtgever, zoals de raad van bestuur, directie of management, of van een extern gerichte opdrachtgever, zoals de raad van commissarissen of de externe accountant. Intern gerichte opdrachtgevers kiezen vaker voor systeemtoetsen, omdat deze inzicht geven in de kwaliteit van de beheersing en daarmee concrete handvatten bieden om processen en risicobeheersing verder te verbeteren. Extern gerichte opdrachtgevers hebben doorgaans meer behoefte aan performancetoetsen, zodat zij de resultaten kunnen vergelijken met andere organisaties of met de uitkomsten van eerdere audits. Soorten kennisbehoefte Overigens is de praktijk minder zwart-wit dan hierboven geschetst. Zo stellen sommige regels (zoals NEN-normen) ook eisen aan het systeem en toetst de externe accountant, voorafgaand aan de controle van de jaarrekening, het totstandkomingsproces van de jaarrekening, om zodoende inzicht te krijgen in de risico’s. Stap 3. Vaststellen scope en afbakening Het vaststellen van de scope en afbakening is een belangrijke stap in de voorbereidingsfase van de audit en is gebaseerd op de uitkomsten van het vooronderzoek en het gesprek met de opdrachtgever. Het bepaalt waar het onderzoek zich op richt en welke onderdelen bewust buiten beschouwing blijven. Een heldere scope verhoogt de kans dat de audit aansluit op de kennisbehoefte van de opdrachtgever, zorgt voor focus en voorkomt onnodig werk. Scope De scope beschrijft welk auditobject en welke aspecten binnen de reikwijdte van de audit vallen en waarom. Auditobject: dit is waar je naar kijkt. Een auditobject kan bijvoorbeeld een proces, afdeling, project, systeem of thema zijn. Aspect: dit is hoe je naar het auditobject kijkt. Hierbij gaat het om de invalshoek, zoals tijdigheid, klantvriendelijkheid, doelmatigheid of compliance met wet- en regelgeving. Scope Afbakening De afbakening beschrijft welke gerelateerde auditobjecten en aspecten buiten de audit vallen en waarom. Dit kan bijvoorbeeld zijn omdat ze niet relevant zijn voor de actuele kennisbehoefte, omzet ze recent al onderzocht zijn, of omdat er onvoldoende middelen beschikbaar zijn om ze te onderzoeken. Het expliciet vaststellen van de afbakening is minstens zo belangrijk als het vaststellen van de scope: het voorkomt onduidelijkheid en teleurstelling bij de opdrachtgever wanneer onderwerpen achteraf buiten beschouwing blijken te zijn gebleven. Stap 4. Formuleren auditdoelstelling De vierde stap in de voorbereidingsfase is het formuleren van de auditdoelstelling. Deze stap volgt logisch op het vaststellen van de scope en afbakening, omdat de doelstelling direct gebaseerd is op het gekozen auditobject, aspecten en het beoogde gebruik van de resultaten door de opdrachtgever. Een duidelijke auditdoelstelling zorgt voor richting tijdens de uitvoering van de audit en helpt om verwachtingen tussen auditor en opdrachtgever vooraf helder af te stemmen. Zo wordt voorkomen dat het onderzoek te breed of te smal wordt uitgevoerd of dat de opdrachtgever niet verder kan met de uitkomsten. De auditdoelstelling bestaat uit vier onderdelen: Het auditobject, inclusief eventuele deelobjecten. De aspecten die binnen de scope vallen (bijvoorbeeld tijdigheid, klantvriendelijkheid, doelmatigheid of compliance met wet- en regelgeving). De opdrachtgever, die de resultaten van de audit ontvangt en ermee aan de slag gaat. De relevantie (wat de opdrachtgever met de resultaten van de audit wil bereiken, bijvoorbeeld het onderbouwd kunnen besluiten of een proces geoptimaliseerd of uitbesteed moet worden). De auditdoelstelling wordt geformuleerd volgens het vaste stramien: “Het doel van de audit is vaststellen in hoeverre [auditobject] waarborgt dat [aspecten], teneinde [opdrachtgever] in staat te stellen [relevantie].” Voorbeeld Het doel van de audit is vaststellen in hoeverre het campagnebeheerproces waarborgt dat marketingcampagnes effectief, doelgroeppgericht en conform wet- en regelgeving worden uitgevoerd, teneinde de marketingmanager in staat te stellen de interne beheersing te verbeteren. Ook in deze stap kan AI ondersteuning bieden. Voor het formuleren van een heldere auditdoelstelling heeft Ferocia een AI-agent ontwikkeld. Door het auditobject, de aspecten die binnen de scope vallen en de opdrachtgever in te voeren, genereert de AI-agent direct een zorgvuldig geformuleerde doelstelling die voldoet aan de vereiste opbouw. Stap 5. Opstellen referentiemodel De auditdoelstelling vormt het uitgangspunt voor het opstellen van het referentiemodel. Dit model beschrijft de norm waartegen de werkelijkheid wordt getoetst. Het kan worden gebaseerd op bestaande risk- en controlframeworks (zoals COSO, INK of ISO), wet- en regelgeving (zoals AVG, DORA of Wft) of andere relevante theorieën, modellen en best practises. Het referentiemodel wordt niet achter het bureau opgesteld, maar in nauwe samenwerking met de opdrachtgever en/of de proceseigenaar. De eerste lijn is immers verantwoordelijk voor de kwaliteit van de risicobeheersing die moet waarborgen dat doelstellingen gerealiseerd worden. Co-creatie vergroot de kans dat de eerste lijn het referentiemodel herkent, erkent en er daadwerkelijk mee aan de slag gaat. Het referentiemodel bestaat bij een systeemtoets uit zes elementen: Auditobjecten Beheersdoelstellingen Risico’s Classificatie risico’s Beheersmaatregelen Classificatie beheersmaatregelen Auditobjecten Een auditobject is het (deel)object waarop dit deel van de audit zich richt. Dit kan bijvoorbeeld een proces, afdeling, project, systeem of thema zijn. Beheersdoelstellingen Een beheersdoelstelling beschrijft het gewenste resultaat van de interne beheersing. Een beheersdoelstelling wordt altijd gekoppeld aan een auditobject en geformuleerd als: “Beheersmaatregelen bieden een redelijke mate van zekerheid dat […].” Ook in deze stap kan AI ondersteuning bieden. Voor het formuleren van heldere beheersdoelstellingen heeft Ferocia een AI-agent ontwikkeld. Door de aspecten uit de auditdoelstelling een voor een in te voeren, genereert de AI-agent direct per aspect een zorgvuldig geformuleerde beheersdoelstelling die voldoet aan de vereiste opbouw. Risico’s Een risico is een mogelijke gebeurtenis die het behalen van de beheersdoelstelling in gevaar kan brengen. Een risico wordt altijd opgebouwd uit drie elementen: Gebeurtenis: wat kan er misgaan? Oorzaak: waardoor kan dit misgaan? Gevolg: wat is de impact als het misgaat? Doorgaans betreft dit het niet behalen van de beheersdoelstelling. Formuleer risico’s als volgt: “Er bestaat een risico dat [gebeurtenis], als gevolg van [oorzaak], wat kan leiden tot [gevolg].” Classificatie risico’s Risico’s worden geclassificeerd op basis van kans en impact. Kans geeft aan hoe waarschijnlijk het is dat het risico zich daadwerkelijk voordoet. Dit kan variëren van zeer onwaarschijnlijk tot zeer waarschijnlijk. Impact beschrijft de ernst van de gevolgen als het risico zich voordoet. Dit kan variëren van verwaarloosbare gevolgen tot zeer ernstige of onherstelbare gevolgen. Er wordt gewerkt met een vijfpuntsschaal voor zowel kans als impact. Door kans en impact met elkaar te vermenigvuldigen, ontstaat een risicoscore tussen 1 en 25. Hoe hoger de score, hoe groter de prioriteit om het risico te beheersen. Beheersmaatregelen Per risico worden een of meer beheersmaatregelen vastgesteld. Deze maatregelen zijn erop gericht het risico te mitigeren door óf de kans op het optreden van de oorzaak te verkleinen, óf de impact van het gevolg te beperken. Daarmee vergroten beheersmaatregelen de waarschijnlijkheid dat de beheersdoelstellingen daadwerkelijk worden gerealiseerd. Ze vormen de kern van effectieve risicobeheersing. We hanteren bij het formuleren van beheersmaatregelen de volgende opbouw: “[Wie] [wat] [wanneer] aan de hand van [waarmee] en [vastlegging].” Classificatie van beheersmaatregelen Beheersmaatregelen worden geclassificeerd op basis van hun rol in het beheersingsproces: Preventief: voorkomt dat een fout of incident optreedt. Detectief: signaleert dat er iets fout is gegaan. Correctief: corrigeert fouten of herstelt de situatie. Referentiemodel bij een systeemtoets Voorbeeld Auditobject: proces voor afhandelen van facturen van ingehuurde ZZP’ers Beheersdoelstelling: Beheersmaatregelen bieden een redelijke mate van zekerheid dat alle facturen tijdig worden verwerkt. Risico: Er bestaat een risico dat er onvoldoende capaciteit is om de facturen van ingehuurde ZZP’ers tijdig af te handelen als gevolg van inadequate personeelsplanning, wat kan leiden tot te late betalingen. Classificatie risico: 9/25 (kans: 3/5, impact: 3/5) Beheersmaatregel: De teamleider stelt maandelijks een personeelsplanning op aan de hand van de verwachte hoeveelheid facturen en de verlofplanning en legt deze als zodanig vast in het planningssysteem. Classificatie beheersmaatregel: Preventief Het referentiemodel bij een performancetoets is eenvoudiger van opzet dan bij een systeemtoets. Waar een systeemtoets de volledige keten van beheersdoelstellingen, risico’s en beheersmaatregelen analyseert, richt een performancetoets zich uitsluitend op het vaststellen in welke mate de doelstellingen daadwerkelijk zijn behaald. Bij het formuleren van de norm doorloopt de auditor een aantal denkstappen. Deze stappen helpen om scherp te krijgen wat er écht toe doet en hoe dit meetbaar kan worden gemaakt. Het gaat hier niet om losse onderdelen die in het referentiemodel worden opgenomen, maar om een denkkader waarmee de auditor tot een heldere en toetsbare norm komt. De denkstappen zijn: Kritische succesfactor (KSF): het aspect dat bepalend is voor het succes van het auditobject, zoals tijdigheid, klantvriendelijkheid of doelmatigheid. De KSF geeft richting aan wat essentieel is om de doelstellingen te bereiken. Maatstaf: de wijze waarop de KSF meetbaar wordt gemaakt, bijvoorbeeld in percentages, aantallen of doorlooptijd in dagen. De maatstaf vertaalt de succesfactor naar een concrete meeteenheid. Norm: de streef- of grenswaarde die aangeeft wanneer de prestatie als voldoende wordt beoordeeld. Dit is de uiteindelijke toetssteen die in het referentiemodel wordt opgenomen. Voorbeeld Auditobject: proces voor afhandelen van facturen van ingehuurde ZZP’ers Kritische succesfactor: Tijdigheid Maatstaf: Aantal dagen Norm: 99% binnen 30 dagen Referentiemodel bij een performancetoets Hoewel systeemtoetsen en performancetoetsen verschillende invalshoeken hebben, kunnen zij binnen één referentiemodel worden gecombineerd. Een gecombineerde opzet biedt zowel inzicht in de kwaliteit van de interne beheersing (systeemtoets) als in de mate waarin doelstellingen daadwerkelijk worden gerealiseerd (performancetoets). Ook in deze stap kan AI waardevolle ondersteuning bieden. Ferocia heeft een AI-agent ontwikkeld die op basis van het auditobject en de beheersdoelstelling, suggesties doet voor risico’s en bijbehorende beheersmaatregelen, inclusief hun classificatie. Hoe specifieker de context wordt ingevoerd (bijvoorbeeld branche, interne werkinstructies of relevante wet- en regelgeving), hoe beter de uitvoer aansluit op de praktijk van de organisatie. Standaard identificeert de AI-agent per beheersdoelstelling tien risico’s, elk voorzien van drie beheersmaatregelen inclusief classificatie. Stap 6. Opstellen testplan Het testplan beschrijft per beheersmaatregel op welke manier (met welke methoden en bronnen) wordt vastgesteld of de maatregel is ingericht en werkt. Er zijn drie verschillende methoden om dit te onderzoeken: Observatie Inhoudsanalyse Documenten Registraties (integraal of steekproef) Ondervraging van personen (Groeps)interviews (topic based) Enquêtes De keuze voor de onderzoeksmethode hangt af van wat je op basis van de omschrijving van de beheersmaatregel wilt vaststellen. Vaak is al direct te herleiden welke methode het meest voor de hand ligt en de grootste betrouwbaarheid biedt. Voorbeeld Als uit de beheersmaatregel blijkt dat functie X een bepaalde handeling moet uitvoeren en deze moet vastleggen in systeem Y, dan is het logisch om functie X te interviewen en in systeem Y te controleren of de vastlegging daadwerkelijk plaatsvindt. Indien mogelijk kan ook observatie worden toegepast om het proces rechtstreeks waar te nemen. Tests bij systeemtoetsen worden als volgt geformuleerd: “Stel vast door middel van [methode(n) voor gegevensverzameling] dat [te toetsen beheersmaatregel] bestaat en werkt.” Tests bij performancetoetsen worden als volgt geformuleerd: “Stel vast door middel van [methode(n) voor gegevensverzameling] in hoeverre [norm].” De betrouwbaarheid van de audit wordt verhoogd door zoveel mogelijk gebruik te maken van triangulatie: het combineren van verschillende onderzoeksmethoden, bronnen en/of onderzoekers bij het beoordelen van een beheersmaatregel. Triangulatie zorgt ervoor dat bevindingen worden bevestigd vanuit meerdere invalshoeken, wat de kans op een vertekend beeld verkleint. Tijdens deze stap wordt ook een bronnenmatrix opgesteld. Een bronnenmatrix geeft in één overzicht weer welke bronnen worden gebruikt om iedere beheersmaatregel te testen. Hieruit blijkt dus ook gelijk of triangulatie is toegepast. Bronnenmatrix Het testplan wordt doorgaans in een kolom naast het referentiemodel opgenomen. Tijdens het veldwerk worden hieraan de testresultaten en conclusies toegevoegd. Testplan AI kan je helpen bij het opstellen van het testplan. Ferocia heeft een AI-agent ontwikkeld die, op basis van het referentiemodel, automatisch een eerste opzet van het testplan genereert. Stap 7. Opstellen auditplanning De auditplanning maakt concreet welke activiteiten in welke volgorde plaatsvinden, hoe lang ze duren (doorlooptijd in weken) en hoeveel tijd het auditteam eraan besteedt (bewerkingstijd in uren). Dit overzicht helpt om realistische verwachtingen te scheppen, de werkdruk te verdelen en de voortgang te monitoren. Voorbeeld auditplanning Ook wordt een urenplanning per auditor opgesteld. Deze planning laat zien hoeveel werkuren iedere auditor aan de afzonderlijke auditactiviteiten besteedt. Het totaal aantal uren in deze individuele urenplanningen moet altijd exact overeenkomen met het totaal aantal uren in de auditplanning. Voorbeeld urenplanning per auditor Stap 8. Samenstellen auditontwerp In deze laatste stap worden de resultaten van alle voorgaande fasen samengevoegd tot één integraal document: het auditontwerp. Het auditontwerp bestaat uit: Aanleiding en kennisbehoefte Auditobject Problematiek Krachtenveld Kennisbehoefte Scope en afbakening Auditdoelstelling Auditplanning Bijlage: Referentiemodel en testplan Let op! Stem het auditontwerp altijd af met de opdrachtgever. Pas na akkoord kan het veldwerk van start gaan. Fase 2: Veldwerk In de tweede fase wordt het testplan uitgevoerd. Dit houdt in dat documentanalyses en steekproeven van registraties worden uitgevoerd, en dat de geplande observaties, interviews en enquêtes plaatsvinden. Stap 1. Verzamelen van gegevens De verzamelde gegevens/data worden vastgelegd in een datamatrix. Deze matrix is gebaseerd op de bronnenmatrix. Waar in de bronnenmatrix kruisjes aangeven welke bronnen per beheersmaatregel worden geraadpleegd, bevat de datamatrix per bron de verzamelde gegevens die als basis dienen voor de analyse. Datamatrix Stap 2. Analyseren van gegevens Om de verzamelde gegevens te kunnen analyseren, worden ze geclassificeerd volgens een scoresysteem. Veelal wordt hiervoor een vierpuntsschaal gehanteerd: · (--) De beheersmaatregel bestaat niet · (-) De beheersmaatregel werkt niet altijd · (+) De beheersmaatregel werkt vrijwel altijd · (++) De beheersmaatregel werkt altijd Datamatrix met scores Het is aan te raden om deze scores samen met een collega-auditor vast te stellen. Iedere auditor beoordeelt eerst zelfstandig de beheersmaatregelen, waarna de verschillen in scores gezamenlijk worden besproken. Op deze manier wordt consensus bereikt en de objectiviteit vergroot. Op basis van de modus (meest voorkomende waarde) of mediaan (middelste waarde) wordt vervolgens het testresultaat per beheersmaatregel bepaald. Soms is dit niet goed mogelijk, omdat de scores van de verschillende bronnen te veel van elkaar afwijken. In dat geval is uitbreiding noodzakelijk. Indien dit niet mogelijk is, is het beter om niet te oordelen. Eventueel kan er nog een wegingsfactor toegepast worden, als men bijvoorbeeld van mening is dat het antwoord van de directeur zwaarder of juist minder zwaar weegt dan het antwoord van de teamleider. Datamatrix met testresultaat Let op! Het samenvoegen (oprollen) van de testresultaten per beheersmaatregel tot een of meer conclusies is aan het professionele oordeel van de auditor. De datamatrix vormt de brug tussen de test enerzijds en het testresultaat anderzijds in het testplan. Het is niet alleen een praktisch hulpmiddel om objectief te bepalen of een beheersmaatregel bestaat en werkt, maar ook een krachtig communicatiemiddel richting de opdrachtgever. Met de datamatrix kan de auditor helder onderbouwen waar bevindingen op zijn gebaseerd. Hierdoor wordt de auditrapportage volledig reproduceerbaar en ontstaat er automatisch een duidelijke audittrail. Testplan en datamatrix Fase 3: Rapportage In de derde fase staat de rapportage centraal. Deze fase bestaat uit drie hoofdstappen: het opstellen en delen van het conceptrapport, het faciliteren van een workshop om oorzaken en verbeteracties vast te stellen, en het opstellen en delen van het definitieve rapport. Aansluitend volgt de monitoring van de afgesproken verbeteracties. Stap 1. Opstellen conceptrapport Het conceptrapport bevat: Aanleiding en kennisbehoefte Scope en afbakening Auditdoelstelling Conclusies Bijlage 1: Referentiemodel Bijlage 2: Nota van bevindingen De eerste drie onderdelen en het referentiemodel kunnen grotendeels ongewijzigd uit het auditontwerp worden overgenomen. De conclusies worden gebaseerd op de testresultaten. Daarnaast wordt een nota van bevindingen opgesteld volgens de SPROA-methodiek: een gestructureerd analysekader waarmee problemen helder worden beschreven en de basis wordt gelegd voor structurele oplossingen. In het conceptrapport worden per niet-werkende beheersmaatregel de eerste drie onderdelen van SPROA opgenomen: Situatie (S): Feitelijke bevindingen van de auditor zoals deze blijken uit de datamatrix en zijn vastgelegd in de testresultaten. Probleem (P): De constatering of er daadwerkelijk sprake is van een probleem ten aanzien van de beheersing (systeemtoets) of doelrealisatie (performancetoets), bedoeld om urgentie te creëren bij de opdrachtgever. Risico (R): De mogelijke gevolgen als het probleem zich voordoet (overeenkomstig het risico in het referentiemodel). De O (Oorzaak) en A (Actie) volgen pas in het definitieve rapport. Voorbeeld nota van bevindingen (SPR) Het conceptrapport wordt gedeeld binnen de vooraf afgesproken kring, in ieder geval met de opdrachtgever. Stap 2. Organiseren workshop In de tweede stap organiseert de auditor een workshop met betrokken managers en medewerkers uit de eerste lijn. Tijdens deze sessie worden: de achterliggende oorzaken van ineffectieve beheersmaatregelen onderzocht; concrete, SMART-geformuleerde verbeteracties opgesteld (Specifiek, Meetbaar, Acceptabel, Realistisch en Tijdgebonden); en voor elke actie een verantwoordelijke eigenaar en deadline vastgesteld. Door de verantwoordelijkheid voor de analyse en oplossingsvorming bij de eerste lijn zelf te beleggen, ontstaat meer draagvlak en eigenaarschap voor de uitvoering van de verbetermaatregelen. Stap 3. Opstellen definitief rapport In de derde stap wordt het conceptrapport aangevuld met de resultaten uit de workshop. Hiermee wordt de nota van bevindingen compleet gemaakt volgens de SPROA-methodiek, door de laatste twee onderdelen toe te voegen: Oorzaak (O): De achterliggende redenen van het probleem, zoals vastgesteld tijdens de workshop. Door de oorzaken weg te nemen, wordt een structurele oplossing mogelijk. Actie (A): De overeengekomen SMART-geformuleerde verbeteracties, inclusief de verantwoordelijke eigenaar en de afgesproken deadline. Het definitieve rapport wordt gedeeld binnen de vooraf afgesproken kring, met de opdrachtgever en andere relevante stakeholders, zodat de verbeteracties formeel zijn vastgelegd en de uitvoering kan starten. Voorbeeld nota van bevindingen (SPROA) Stap 4. Monitoring Na afronding van het definitieve rapport start de monitoringsfase. Het doel van monitoring is vaststellen of de overeengekomen verbeteracties daadwerkelijk zijn uitgevoerd en of de beoogde effecten zijn bereikt. Het gaat hierbij dus niet om het meten van inspanningen, maar om het beoordelen van effectiviteit: zijn de beheersmaatregelen nu wel in staat om het risico te mitigeren? De eerste lijn is primair verantwoordelijk voor deze monitoring. Zij leggen periodiek vast welke verbeteracties zijn afgerond en tonen aan of de beheersmaatregelen naar verwachting blijvend zullen werken. Dit noemen we ook wel first line monitoring. Indien uit de monitoring blijkt dat een maatregel nog steeds ineffectief is, wordt direct een nieuwe oorzaakanalyse uitgevoerd en worden aanvullende verbeteracties geformuleerd. De tweede lijn kan de voortgang steekproefsgewijs toetsen. De rol van de auditor (derde lijn) is het beoordelen van de kwaliteit van de eerste- en tweedelijnsmonitoring. Zo wordt gewaarborgd dat het risicobeheer structureel op orde blijft en iedere lijn haar eigen verantwoordelijkheid behoudt. Conclusie Auditmethodiek 2.0 biedt auditors een gestructureerde, praktijkgerichte aanpak waarmee audits niet alleen voldoen aan de hoogste kwaliteitseisen, maar ook aantoonbaar bijdragen aan doelrealisatie, effectieve sturing en robuuste risicobeheersing. Door de audit op te bouwen in drie fasen: voorbereiding, veldwerk en rapportage – en elke stap te ondersteunen met concrete werkwijzen, AI-tools en herkenbaar taalgebruik, wordt de kans vergroot dat de opdrachtgever de uitkomsten herkent, erkent en benut. Een belangrijk fundament hierbij is het referentiemodel, dat in co-creatie met de eerste lijn wordt opgesteld. Dit zorgt voor een gemeenschappelijk begrippenkader, verhoogt de objectiviteit en beperkt discussies over bevindingen, omdat vooraf overeenstemming is bereikt over de normen waaraan wordt getoetst. De inzet van de SPROA-methodiek in de rapportagefase en het faciliteren van workshops met de eerste lijn vergroten het draagvlak en leiden tot structurele verbeteringen. Door de monitoring bij de eerste lijn te beleggen en internal audit een toetsende rol te geven, verschuift de focus van inspanningscontrole naar effectmeting. Zo blijft het risicobeheer structureel geborgd, terwijl internal audit haar onafhankelijke rol behoudt en maximaal meerwaarde levert. Kortom: auditors die kiezen voor Auditmethodiek 2.0 zetten een belangrijke stap naar relevantere en impactvollere audits. Bronnen Bos, P. W., Korte, R. W., & Otten, J. (2017). Management control auditing: bijdragen aan doelrealisatie en verbetering . Auditing.nl . Driessen, A., & Molenkamp, A. (2012). Internal auditing: een managementkundige benadering . Vakmedianet. Hartog, P.A, Molenkamp A. & Otten J.H.M. (1992). Kwaliteit van administratieve dienstverlening: managen is integreren . Kluwer. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- ISO 27001, jouw standaard in informatiebeveiliging.
ISO 27001 praktisch toepassen? Ontdek hoe je met een slimme aanpak meer grip, minder ruis en betere beveiliging krijgt. Geen vinklijst, maar voorsprong. Alle blogs IT-beheersing ISO 27001 ISO 27001 in de praktijk: van vinklijst naar waardecreatie Informatiebeveiliging is allang geen uitsluitend IT-feestje meer. Bestuurders worden aangesproken op datalekken, klanten eisen zekerheid in de keten en toezichthouders letten scherper dan ooit op besturing en continuïteit. ISO 27001 helpt die druk om te zetten in grip. Niet met nog een stapel documenten, maar met een werkend managementsysteem dat past bij de organisatie, de risico’s en de ambities. In deze blog nemen we je mee langs de essentie van ISO 27001, de vernieuwingen uit de 2022-revisie en vooral, hoe je het verschil maakt in de dagelijkse praktijk van audit, risk en control. Wat ISO 27001 wel is (en wat niet) De kern van ISO 27001 is eenvoudig en herkenbaar: bepaal wat je wilt beschermen, beoordeel je risico’s, kies passende beheersmaatregelen en verbeter continu. De norm is opgebouwd rond de Plan–Do–Check–Act-cyclus en stelt eisen aan context, leiderschap, planning, ondersteuning, uitvoering, prestatiemeting, interne audit, managementreview en verbetering. In de ISO-standaard staat een set informatiebeveiligingsmaatregelen waaruit je onderbouwd selecteert. Het gaat dus niet om het afvinken van elk punt dat je tegenkomt, maar om het maken van keuzes die passen bij je eigen risico’s. Dat is meteen de belangrijkste misvatting die veel organisaties hebben: ISO 27001 is risicogedreven, niet controlegedreven. De Statement of Applicability (SoA) is daarom geen bijlage achterin, maar het dagelijkse stuurdocument waarin je vastlegt welke maatregelen je wel en niet toepast, met redenen onderbouwd en met vastgelegd eigenaarschap. Die risicogedreven aanpak vraagt om discipline en om realisme. Het heeft geen toegevoegde waarde om elk denkbaar risico met ingewikkelde formules te kwantificeren als het management vooral behoefte heeft aan duidelijke scenario’s, heldere drempelwaarden en beslispunten. De kracht van ISO 27001 zit juist in het verbinden van beleid, processen en gedrag. Pas als teams weten wie waarvoor verantwoordelijk is, hoe ze afwijkingen dienen te melden en wanneer ze moeten escaleren, ontstaat echte beheersing. Wat is er veranderd in 2022? De 2022-revisie heeft de structuur aangescherpt en de maatregelen geactualiseerd. In plaats van een losse lijst werk je nu met vier duidelijke domeinen: organisatorisch, mensgericht, fysiek en technologisch. Nieuwe maatregelen sluiten beter aan op moderne risico’s, zoals ontwikkelen met security-by-design, het gebruik van cloudservices en de paraatheid van ICT voor bedrijfscontinuïteit. Denk aan onderwerpen als threatintelligence, configuratiemanagement, informatie-verwijdering, data-masking, data-lekkagepreventie, monitoringactiviteiten, webfiltering, fysieke beveiligingsmonitoring en secure coding. De toevoeging van attributen, labels die aangeven met welk concept of welke eigenschap een maatregel samenhangt, maakt het eenvoudiger om de SoA logisch te ordenen en om KPI’s te koppelen aan wat je werkelijk belangrijk vindt. De praktische uitkomst is dat de ISO-standaard beter aansluit op hoe organisaties vandaag werken: cloud-gebaseerd, in ketens en met agile teams. Tegelijkertijd ligt de lat hoger. Aantoonbaarheid telt. Je zult moeten laten zien dat maatregelen niet alleen bestaan op papier, maar dat ze ook effectief zijn in de praktijk. De businesscase: waarom dit meer is dan certificeren Organisaties investeren in ISO 27001 om meerdere redenen, en die zijn niet allemaal extern gedreven. Natuurlijk helpt het bij het aantonen van beheersing richting klanten, leveranciers en toezichthouders. Maar net zo belangrijk is de interne winst: minder dubbel werk, duidelijk eigenaarschap en besluitvorming op basis van feiten in plaats van aannames. Incidenten zullen nooit helemaal verdwijnen, maar een goed ingericht managementsysteem beperkt de impact en verkort de hersteltijd. Wie ISO 27001 inzet als middel om prestaties te verbeteren, wint het meest. Dat vraagt om meer dan een project richting certificering; het vraagt om verankering in de organisatie en in de besturing. De norm wordt dan geen formaliteit, maar een taal om met elkaar te praten over risico’s, prioriteiten en keuzes. Een route die werkt, zonder stapels lijstjes Het begint met een scope die klopt. Te breed maakt het onwerkbaar, te smal maakt het zinloos. Koppel de scope daarom aan de waardeketen: welke processen, locaties, systemen en ketenpartners dragen direct bij aan de waarde die je levert? Zodra die afbakening staat, volgt een gesprek over context en belanghebbenden. Wat zijn de strategische doelen, wat is de risk appetite, welke wettelijke en contractuele eisen gelden? Het is opvallend hoeveel duidelijkheid ontstaat als je dit inzichtelijk maakt; veel discussies later in het traject verdwijnen dan vanzelf. Daarna komt governance. Leg beleid, rollen en beslisprocessen vast, maar houd het licht en bruikbaar. Benoem wie beslist over risicoacceptatie, wie eigenaar is van specifieke maatregelen en hoe afwijkingen worden geregistreerd en opgevolgd. Kies vervolgens een risicomethodiek die past bij je organisatie. Je hoeft niet te vervallen in schijnnauwkeurigheid met mathematische modellen; scenario’s die het management herkent werken vaak beter. Een goede inventarisatie van informatie-assets, van applicaties tot integraties en uitbestede diensten, maakt de analyse concreet. Koppel elk asset aan een eigenaar en leg vast wat de vertrouwelijkheid, integriteit en beschikbaarheid betekenen in die context. De SoA is hiervoor het geëigende document. Selecteer maatregelen op basis van risico’s en leg per maatregel de scope, de eigenaar, de manier van testen en de indicatoren vast. Daarmee wordt de SoA een werkdocument dat richting geeft aan prioriteiten en dat teams helpt om keuzes uit te leggen. De implementatie volgt dan stukje bij beetje, ingeweven in de bestaande processen: wijzigingsbeheer, toegangsbeheer, back-ups, logging, incidentafhandeling, leveranciersmanagement en secure development. Training en bewustwording zijn geen losse campagnes, maar onderdeel van de manier van werken. Teams moeten weten wat ze doen, waarom ze het doen en wanneer ze hulp inschakelen. Tot slot maak je de cirkel rond met meten, interne audits en managementreviews. Niet om achteraf vinger te wijzen, maar om continu te verbeteren. Kies een paar sturende indicatoren en bespreek die structureel. Laat data het gesprek leiden, leg besluiten vast en borg de opvolging. De rol van Internal Audit: toetsen op effectiviteit Internal Audit voegt de meeste waarde toe waar naleving overgaat in inzicht en leren. Het begint bij de vraag of de gekozen maatregelen logisch voortkomen uit de risico’s. Sluit een maatregel aan op het proces, of is het een generiek voorschrift dat vooral werk toevoegt? Vervolgens kijk je naar de werking in de praktijk. Wordt de maatregel consequent toegepast en is het gedrag geborgd? In veel gevallen helpt het om data centraal te zetten: denk aan doorlooptijden van patches, trends in mislukte aanmeldingen, resultaten van hersteltests of de doorlooptijd van kritieke kwetsbaarheden vanaf ontdekking tot fix. Zulke gegevens helpen om conclusies te onderbouwen en om verbeteracties scherp te formuleren. Zachte factoren tellen ook. Hoe reageren teams op incidenten? Is er ruimte om fouten te melden zonder gezichtsverlies? Worden lessons learned zichtbaar toegepast in procedures en tools? Door aandacht te hebben voor cultuur en gedrag krijgt de auditbevinding meer diepte en is de kans op duurzame verbetering groter. Vergeet ten slotte de keten niet. Contractuele afspraken met leveranciers zijn belangrijk, maar ze zeggen weinig als je niet ook de feitelijke prestaties volgt. Vraag rapportages op, bespreek openstaande bevindingen en test waar nodig cruciale maatregelen zelf. Meten wat ertoe doet en ernaar sturen Meten heeft alleen zin als je ernaar stuurt. Veel organisaties verdrinken in dashboards, maar missen richting. Kies daarom enkele indicatoren die iets zeggen over snelheid, herstelvermogen en discipline. Doorlooptijden van patches per risicoklasse geven bijvoorbeeld inzicht in wendbaarheid. Herstelpercentages en hersteltijden bij back-ups vertellen of je klaar bent voor het moment dat het misgaat. Toegangsbeheer laat zich goed volgen via uitzonderingen op het least-privilege-principe en de snelheid waarmee accounts na uitdiensttreding worden beëindigd. In de keten kun je kijken naar het aandeel kritieke leveranciers met een actueel assurance-rapport en naar de veroudering van openstaande bevindingen. In DevOps-omgevingen zegt het percentage ‘builds’ dat wordt geblokt door kritieke kwetsbaarheden veel over de volwassenheid van secure development. Het gaat niet om veel meten, maar om gericht meten en consistent bespreken en waar nodig verbeteren. Veelgemaakte fouten en hoe je ze voorkomt De eerste valkuil is beginnen vanuit maatregelen in plaats van vanuit risico’s. Het levert een papieren werkelijkheid op, maar geen betere beveiliging. Start daarom bij de waardestromen en de scenario’s die je het meest pijn kunnen doen. Een tweede valkuil is het zien van het ISMS als documentenset. Zonder duidelijke koppeling naar processen en gedrag is het vooral window-dressing. Koppel elke maatregel aan een eigenaar, een moment in het proces en een manier van toetsen. Een derde misser is het beperken van de scope tot IT. Informatie zit overal: in processen, in mensen en in de keten. Betrek daarom ook afdelingen zoals HR, Legal, Inkoop en Operations en maak beveiliging organisatie breed. Een vierde probleem is een SoA die niet stuurt, bijvoorbeeld omdat hij alleen bestaat uit ja/nee-vinkjes. Voeg de reden van keuze, de scope, de testwijze en de KPI’s toe. Dan wordt het een volwaardig stuurdocument. Tot slot worden leveranciers vaak onderschat. Cloud en uitbesteding verplaatsen het risico niet; ze veranderen het. Leg eisen vast, toets de praktijk en plan een exit. Daarmee voorkom je verrassingen als de relatie verandert of eindigt. ISO 27001 in een agile en cloud-realiteit Agile en DevOps vragen om snelheid. Dat lijkt lastig te combineren met aantoonbare beheersing, maar in de praktijk versterken ze elkaar als je het goed inricht. Beveiligingsregels leg je vast als code. Baselines voor configuratie worden templates, waardoor afwijkingen automatisch aan het licht komen. De SoA koppel je aan pipelines en monitoring, zodat bewijsmateriaal ontstaat terwijl teams hun werk doen. In cloudomgevingen werkt het principe van gedeelde verantwoordelijkheid alleen als het expliciet is. Documenteer wat de provider doet en wat jij moet doen, en toets beide delen. Secure coding veranker je in de Definition of Done en je zet geautomatiseerde scans in om kwetsbaarheden vroeg te vinden. Infrastructure-as-Code behandel je net zo serieus als applicatiecode, inclusief reviews en scheiding van rollen. ISO 27001 schrijft niet voor hoe je dit precies doet, maar eist dat je kunt aantonen dat het werkt. Dat geeft ruimte om snelheid en beheersing te combineren. Integratie met privacy en continuïteit Veel organisaties combineren ISO 27001 met ISO 27701 en ISO 22301. Dat is logisch, want privacy en continuïteit raken direct aan informatiebeveiliging. Door beleid, rollen en KPI-structuren te koppelen, voorkom je dubbel werk en creëer je één besturingscyclus. Een datalek wordt dan niet alleen gezien als beveiligingsincident, maar ook als privacy-kwestie met meldplichten en als test voor je crisisorganisatie. Zo ontstaat samenhang die in audits zichtbaar waarde toevoegt. Morgen beginnen zonder grote woorden Als je morgen wilt beginnen, hoef je geen grote campagne te starten. Het helpt om vijf scenario’s te benoemen die je absoluut wilt voorkomen, bijvoorbeeld verlies van klantdata, langdurige uitval van een belangrijk systeem of misbruik van een admin-account. Leg vast waarom deze scenario’s belangrijk zijn, wie eigenaar is en welke maatregelen al bestaan. Werk je asset-inventaris bij voor de processen die hierop ingrijpen en wijs eigenaars toe. Pak de SoA erbij en breng hem op orde: beschrijf per maatregel de reden van toepassing, de scope, de eigenaar, de manier van toetsen en de indicatoren. Kies vervolgens een handvol stuurindicatoren en plan een vast overleg waarin je de trends bespreekt en besluiten vastlegt. Laat een interne audit uitvoeren op ontwerp en werking van enkele cruciale ketenprocessen, bijvoorbeeld klant-onboarding of change-management. Oefen ten minste één herstelscenario en vertaal de uitkomsten naar verbeteracties. Kijk tot slot naar de afspraken met leveranciers: staan beveiligingseisen, auditrechten en exit-criteria helder genoeg in de contracten en worden ze ook nageleefd? Tot slot ISO 27001 is geen certificaat om in de hal op te hangen. Het is een manier van werken waarin risico’s, maatregelen en gedrag elkaar versterken. Met een scherpe scope, een SoA die richting geeft en audits die de effectiviteit van maatregelen toetsen, groeit informatiebeveiliging uit tot wat het moet zijn: een enabler van je strategie. Wie vandaag begint met kleine, gerichte stappen, merkt snel dat gesprekken over beveiliging minder defensief worden en dat keuzes beter zijn onderbouwd. Dat is de echte winst: minder ruis, meer resultaat. Wil je sparren over je ISO-aanpak, je SoA laten aanscherpen of een interne audit laten uitvoeren op je ISMS? Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Een DORA audit uitvoeren voor jouw organisatie?
Ontdek hoe een DORA audit bijdraagt om jouw organisatie digitaal weerbaar maakt. Praktische tips en een stappenplan! Alle blogs IT-beheersing DORA audit Stel je voor: je wordt wakker en internetbankieren werkt niet. Betalingen lopen vast, orders worden niet verwerkt, de klantenservice raakt overspoeld. Een storing van een paar uur, maar de impact is direct voelbaar in omzet, vertrouwen en misschien zelfs in de headline van het journaal. Precies dát scenario wil de Digital Operational Resilience Act (DORA) beperken. En precies dáár komt de DORA audit in beeld. Wat is DORA in gewone mensentaal DORA is Europese regelgeving die moet borgen dat financiële organisaties digitaal weerbaar zijn. Niet alleen tegen cyberaanvallen, maar tegen álle ICT-gerelateerde verstoringen: van uitval van een datacenter tot een mislukte release van nieuwe software. De regeling geldt voor een breed palet aan financiële instellingen: banken, verzekeraars, beleggingsinstellingen, betaalinstellingen en meer. In totaal zo’n twintig typen financiële entiteiten vallen onder de reikwijdte. Daarnaast introduceert DORA een toezichtskader op zogeheten “kritieke ICT-dienstverleners”, zoals grote cloud- en technologiepartijen die cruciaal zijn voor de financiële sector. De kern van DORA draait om vijf thema’s: Een robuust ICT-riskmanagement raamwerk. Beheersing en rapportage van ICT-incidenten. Periodieke testen van digitale weerbaarheid. Beheer van risico’s rond uitbestede ICT-diensten (third parties). Informatie-uitwisseling over dreigingen en kwetsbaarheden. Belangrijk detail: instellingen moeten vanaf 17 januari 2025 aantoonbaar voldoen aan DORA. Dat maakt de vraag “hoe DORA-proof zijn wij eigenlijk?” urgent voor bestuur, directie én internal audit. Wat is een DORA audit? Een DORA audit is een systematisch onderzoek naar de vraag in hoeverre een organisatie voldoet aan de eisen van DORA én of de digitale operationele weerbaarheid daadwerkelijk op niveau is. Het gaat dus niet alleen om “hebben we beleid op papier?”, maar vooral om: werkt het, sluiten we aan bij de risico’s van deze organisatie, en kunnen we dat aantonen richting de toezichthouder? Inhoudelijk raakt een DORA audit onder meer: Governance en rol van bestuur en hoger management in ICT-risicomanagement. Opzet, bestaan en werking van het ICT-riskmanagementframework (beleid, processen, rapportages). Registratie, classificatie en rapportage van ICT-incidenten en “major incidents”. De manier waarop digitale weerbaarheid getest wordt, van business continuity tot penetratietests. Contractmanagement en riskmanagement rond ICT-dienstverleners, inclusief kritieke third parties. DORA schrijft expliciet voor dat het ICT-risicomanagement framework onderdeel moet zijn van het totale risicomanagementsysteem en dat dit framework periodiek onderwerp van interne audit is. Daarmee is de DORA audit geen ‘nice to have’, maar een directe opdracht aan de derde lijn. Voor internal auditors, riskmanagers en compliance officers sluit dit nauw aan bij hun bestaande verantwoordelijkheden: risico’s identificeren, beheersmaatregelen beoordelen, compliance borgen en het bestuur in positie brengen. Waarom een DORA audit méér is dan “nog een IT-audit” Veel organisaties behandelen DORA aanvankelijk als “de zoveelste IT-regelgeving”. Maar wie DORA reduceert tot een technisch compliance-project, mist de essentie. DORA gaat niet alleen over firewalls, back-ups en loggingsystemen. Het gaat over de continuïteit van primaire processen en het vertrouwen van klanten. De wetgever heeft bewust gekozen voor een integrale benadering waarin ICT-risico’s expliciet onderdeel zijn van het bredere risicomanagement en de governance van de organisatie. Dat zie je bijvoorbeeld terug in: De nadruk op bestuur en senior management: zij blijven eindverantwoordelijk voor digitale weerbaarheid, ook als er veel is uitbesteed. De rol van critical ICT third-party providers, die onder direct Europees toezicht kunnen vallen. De verplichting om ICT-risico’s, incidentmanagement, testen en third-party risk in één samenhangend framework onder te brengen. Een DORA audit raakt dus de volle breedte van de organisatie: business, IT, risk, compliance, inkoop én directie. Juist daarom ligt hier een belangrijke kans voor internal audit om zich te positioneren als strategische partner in plaats van “controleur achteraf”. De vijf bouwstenen van een DORA audit verder uitgediept Om de DORA audit concreter te maken, loont het om de vijf thema’s nog iets verder uit te werken, in gewone taal. 1. Governance en strategie Hier gaat het om de vraag: heeft de organisatie digitaal risicobewust leiderschap? Bestuur en directie moeten niet alleen formeel verantwoordelijk zijn, maar ook aantoonbaar betrokken: via rapportages, besluitvorming over risk appetite, prioritering van investeringen en het stellen van de juiste vragen. Een goede DORA audit kijkt of digitale weerbaarheid verankerd is in strategie, risk appetite, impacttoleranties en de planning- & controlcyclus. 2. ICT-riskmanagementframework DORA verlangt een “sound, comprehensive and well-documented” ICT-risicomanagementframework. Dat betekent: duidelijke policies, processen, rollen, risk assessments, controls, monitoring en rapportages. Voor auditors is dit vertrouwd terrein: je beoordeelt de opzet, het bestaan en de werking van het framework, met specifieke aandacht voor de aansluiting op de organisatiecontext en de proportionaliteit (niet elk klein kantoor hoeft een bank-achtige inrichting te hebben). 3. Incidentmanagement en rapportage Als er iets misgaat, moet dat snel zichtbaar zijn, intern én, bij grote incidenten, voor de toezichthouder. DORA stelt eisen aan detectie, logging, classificatie, escalatie en rapportages van ICT-incidenten. In de audit kijk je daarom niet alleen naar het incidentregister, maar ook naar monitoring, alerting, de praktijk van storingsafhandeling en de kwaliteit van root cause analyses. 4. Testen van digitale weerbaarheid Weerbaarheid kun je niet alleen op papier beoordelen. DORA verlangt periodieke testen, variërend van basis-testen tot geavanceerde threat-led penetratietests. Voor de audit betekent dit: beoordelen of het testplan risicogebaseerd is, of de resultaten leiden tot concrete verbeteracties en of lessen uit oefeningen (bijvoorbeeld crisis-simulaties) daadwerkelijk worden opgepakt. 5. Third-party risk management Veel financiële instellingen leunen (zwaar) op externe ICT-dienstverleners, van cloud tot betalingsplatforms. DORA stelt scherpe eisen aan contracten, auditrechten, exit-strategieën en het structureel monitoren van deze leveranciers. Een DORA audit zoomt in op de keten: begrijpt de organisatie welke functies afhankelijk zijn van welke leveranciers, zijn de contracten DORA-proof en hoe wordt de performance en security van leveranciers gemonitord? De DORA audit stap voor stap Hoewel elke organisatie en elke auditopdracht uniek is, kun je een DORA audit grofweg langs vijf stappen opbouwen. 1. Begrijp de context en scope Start met helderheid: op welke entiteiten is DORA van toepassing, welke diensten zijn kritisch en welke ICT-ketens horen daarbij? Voor internal auditors betekent dit: De organisatiestructuur en vergunningen goed begrijpen. In kaart brengen welke processen “kritieke of belangrijke functies” ondersteunen. Bepalen welke ICT-assets en third parties essentieel zijn voor die functies. Pas als deze scope scherp is, kun je zinnige uitspraken doen over digitale operationele weerbaarheid. 2. Leg de link met het bestaande risicomanagement DORA vraagt om integratie met het bestaande risicomanagementframework, niet om een parallel DORA-universum. Een logische vervolgstap is dus om te analyseren: Hoe ICT-risico’s nu in de enterprise risk management (ERM)-cyclus zijn opgenomen. In hoeverre het bestaande risk- en control-framework al aansluit bij de DORA-eisen. Of rollen en verantwoordelijkheden rondom ICT-risico’s duidelijk zijn belegd, in lijn met het three lines model . Internal auditors en riskmanagers ervaren in de praktijk vaak dat ICT-risico’s versnipperd zijn belegd en dat IT en business verschillende talen spreken. Een DORA audit legt deze fricties helder bloot, en kan zo een katalysator zijn voor verbetering. 3. Voer een gerichte DORA gap-analyse uit Een goede DORA audit begint met inzicht in de grootste gaten. Geen checklist van honderden eisen, maar een gerichte analyse langs de volgende hoofdthema’s: Governance en strategie: is er een duidelijke digitale weerbaarheidsstrategie, met risk appetite en impacttoleranties voor ICT-verstoringen? ICT-riskmanagement: is er een gedocumenteerd framework, inclusief beleid, processen, rollen, rapportages en monitoring? Incidentmanagement: worden ICT-incidenten volledig en uniform geregistreerd, geclassificeerd en opgevolgd? Kun je major incidents tijdig rapporteren aan toezichthouders? Testen van digitale weerbaarheid: zijn er structurele tests, van functionele recovery-tests tot crisis-oefeningen en – waar nodig – threat-led penetratietests? Third-party risk: zijn contracten, exit-strategieën, auditrechten en rapportages rond kritieke ICT-leveranciers in lijn met DORA vereisten? In deze fase komt de expertise van auditors sterk naar voren: het scherp krijgen van de werkelijke onderzoeksvraag, het kiezen van passende criteria en het analyseren van complexe ICT-ketens. 4. Ontwerp een meerjarig DORA auditprogramma Een DORA audit is geen eenmalige exercitie. Het ICT-riskmanagementframework moet periodiek worden herzien en is onderwerp van terugkerende interne audits. Een volwassen aanpak vraagt dus om een meerjarig auditprogramma, waarin je bijvoorbeeld: Jaarlijks de governance, risk-rapportages en incidentmanagement beoordeelt. Periodiek diepgravende audits doet op kritieke ICT-ketens, zoals betaalverkeer of handelsplatforms. Thematisch audits plant op third-party risk, security-monitoring of crisis-oefeningen. Voor internal auditors bij grote organisaties sluit dit goed aan bij bestaande auditplannen en KPI’s zoals het aantal afgeronde audits, de dekking van kritieke risico’s en de mate van compliance. 5. Besteed expliciet aandacht aan cultuur en gedrag Digitale weerbaarheid is niet alleen techniek, processen en papieren beleidsdocumenten. Het draait net zo goed om gedrag: melden mensen incidenten? Nemen lijnmanagers eigenaarschap voor ICT-risico’s? Worden lessons learned echt benut? Ferocia besteedt in haar opleidingen veel aandacht aan de balans tussen hard en soft controls en aan het doelgericht beïnvloeden van gedrag binnen organisaties. De DORA audit is een uitstekende gelegenheid om die bril op te zetten: Hoe praten mensen in de organisatie over ICT-risico’s; als “IT-probleem” of als strategische factor? Is er een open meldcultuur rondom incidenten en bijna-incidenten? Worden testresultaten en auditbevindingen gebruikt om te leren, of alleen om vinkjes te zetten richting toezichthouder? Internal auditors die ook de culturele dimensie onderzoeken, leveren veel rijkere en duurzamere aanbevelingen op dan wanneer ze alleen de formele beheersmaatregelen beoordelen. Veelgemaakte fouten bij DORA audits In de praktijk zien we een aantal valkuilen terugkeren: Organisaties die DORA puur als IT-project behandelen, missen de koppeling met strategie en business. Dan ontstaat er een “compliance-laagje” over bestaande processen, zonder dat de echte kwetsbaarheden verdwijnen. Een andere valkuil is het overschatten van de huidige volwassenheid: “we doen al jaren iets met BCM en cyber, dus dat zal wel goed zitten”. Een DORA audit laat vaak zien dat processen niet integraal zijn, dat rapportages versnipperd zijn en dat er gaten zitten in incidentregistratie of third-party-beheer. Tot slot is er het risico van te veel focus op documenten. Een fraai geschreven beleidsstuk zegt weinig als medewerkers het niet kennen, systemen het niet ondersteunen of incidenten tóch langs de radar glippen. Hier komt het vakmanschap van de operational auditor naar voren: dóórvragen, de werkvloer op, feiten checken. De rol van internal audit na 17 januari 2025 Vanaf het moment dat DORA volledig van kracht is, wordt de DORA audit geen eenmalige exercitie maar een terugkerend onderdeel van de auditplanning. Voor internal auditors bij grote organisaties betekent dit: ICT-risico’s structureel opnemen in de risicobeoordeling en audituniversum. Zorgen voor voldoende kennis en vaardigheden op het gebied van ICT-risicomanagement en digitale weerbaarheid. Intensief samenwerken met risk management en compliance om dubbel werk te voorkomen en toch onafhankelijke assurance te bieden. Daarmee groeit de internal auditor steeds meer uit tot gesprekspartner van bestuur en toezichthouder over digitale weerbaarheid. Door scherp, onafhankelijk en toekomstgericht te onderzoeken en te rapporteren. Hoe Ferocia kan ondersteunen? DORA raakt precies de gebieden waar Ferocia dagelijks mee bezig is: audit, control, risk management en compliance, zowel via opleidingen en trainingen als via interim en consultancy en werving en selectie. Of je nu internal auditor, riskmanager of compliance officer bent: een stevig DORA onderzoek vraagt om actuele kennis, praktische vaardigheden en het vermogen om techniek, processen en gedrag met elkaar te verbinden. Met praktijkgerichte opleidingen, ervaren interim-professionals en ondersteuning bij het opbouwen van je audit- en riskteam helpt Ferocia organisaties om niet alleen “DORA-compliant” te zijn, maar vooral écht digitaal weerbaar. Zodat bestuurders rustig kunnen slapen, óók als er ergens in de keten een storing optreedt. Neem contact met ons op Meer weten? Neem dan contact met ons op. Wij helpen je graag verder! Mark Daamen Partner Phone 06 42 23 62 05 Mail mark.daamen@ferocia.nl Björn Walrave Partner Phone 06 25 12 06 54 Mail bjorn.walrave@ferocia.nl Guus Focken Partner Phone 06 11 91 85 41 Mail guus.focken@ferocia.nl
- Training Risicomanagement | Ferocia
Vergroot je impact met de training Risicomanagement: leer risico’s analyseren, beheersen en maak direct de vertaalslag naar jouw praktijk. Schrijf je direct in! Training Risicomanagement Duur Studiekosten PE-punten 4 dagdelen € 1.395,- 18 Inschrijven Training Risicomanagement Wat leer je tijdens de training Risicomanagement? Teneinde organisatiedoelstellingen te kunnen realiseren heeft het management de belangrijke taak tijdig in te spelen op veranderingen in de omgeving en risico’s te managen. Risico’s veranderen echter snel; dit maakt dat het managen van deze risico’s de voortdurende aandacht van de organisatie eist. Beheersing betekent dat de organisatie effectief en proactief omgaat met het dynamische spanningsveld tussen doelrealisatie, verandering en risico’s. Veranderingen in risico’s moeten worden onderkend en beheerst, wil een organisatie ‘in control’ zijn. Een belangrijke randvoorwaarde voor effectief en integraal risicomanagement is het incorporeren van consistent risicomanagementbeleid en een risicomethodiek in de gehele organisatie. Door een juiste risicomethodiek te organiseren ondersteund vanuit een risicomanagementbeleid, kun je het resultaat van je inspanningen vergroten om risico’s te onderkennen en te beheersen. Waarom kiezen voor de training Risicomanagement? Organisaties die risico’s goed beheersen, presteren aantoonbaar beter. Maar effectieve risicobeheersing vraagt om meer dan beleid en formats. Het vereist inzicht, samenwerking en eigenaarschap. In deze training: • leer je hoe je risicodenken integreert in alle lagen van de organisatie; • werk je met actuele inzichten op het gebied van corporate governance en risicocycli; • vertaal je theorie direct naar jouw eigen praktijk; en • en werk je met andere professionals aan echte vraagstukken. Je ontwikkelt niet alleen kennis, maar ook vaardigheden. Van het analyseren van risico’s tot het betrekken van stakeholders bij het beheersen ervan. Daarmee vergroot je jouw waarde als controller, risk officer, auditor of proceseigenaar, en die van je organisatie. Waarom kiezen voor Ferocia? Ferocia is de specialist in audit, risk en control. Wij combineren inhoudelijke diepgang met didactisch vakmanschap, zodat jij niet alleen leert maar ook daadwerkelijk presteert. Onze docenten zijn verbonden aan toonaangevende hogescholen en universiteiten en brengen hun praktijkervaring rechtstreeks de klas in. Daarbij werken we vanuit inspiratie, co-creatie en prestatie: leren doe je samen en altijd met het oog op resultaat. Dankzij de unieke mix van e-learning, interactieve bijeenkomsten en praktijkopdrachten weet je na afloop precies hoe je auditing van echte waarde maakt voor jouw organisatie. Wil jij de risico’s in jouw organisatie beter begrijpen en beheersen? Schrijf je dan nu in voor de training risicomanagement. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker, proceseigenaar, (operational, IT- of financial) auditor of accountant en je wilt een stevige bijdrage leveren aan het optimaliseren van risicomanagement binnen je organisatie. De tijdsinvestering bedraagt ongeveer 18 uur. Dit is inclusief lesdagen, e-learning en praktijkopdrachten. In deze training werken we met innovatieve e-learnings, cases, rollenspellen en praktijkopdrachten. Je werkt zowel zelfstandig als in teamverband. Daarnaast deel je tijdens de bijeenkomsten jouw ervaringen met mededeelnemers die werkzaam zijn bij andere bedrijven. Door het interactieve karakter van de training ontstaat een sterk lerend effect. Je kunt de bijeenkomsten van deze training via onze mixed classrooms zowel fysiek als digitaal bijwonen. Na afronding van de training ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 18 PE-punten. De studiekosten bedragen € 1.395,- (all-in en vrij van btw). Wat eerdere deelnemers zeggen Ilse Boesjes Risk manager "Goede introductie in de wereld van risicomanagement met waardevolle inzichten voor het uitvoeren van een RCSA!" Inzichten Risk appetite en risk tolerance Risicomanagement gaat niet over alle risico’s uitsluiten. Het draait om het maken van bewuste keuzes: waar geven we ruimte aan ondernemerschap, waar trekken we een heldere lijn en wanneer grijpen we in. In dat spanningsveld spelen twee begrippen de hoofdrol: risk appetite (of risicobereidheid) en risk tolerances. In theorie lijken ze overzichtelijk, in de praktijk lopen ze vaak door elkaar. Zonde, want organisaties die hun risicohouding scherp formuleren én vertalen naar hant 21 okt 2025 7 minuten om te lezen Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Opleiding risicomanagement Iedere organisatie, groot of klein heeft ermee te maken: risico’s. Of het nu gaat om cyberdreigingen, veranderende wetgeving,... 26 aug 2025 4 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven
- Blogs
Ferocia deelt haar expertise graag. Onze consultants en trainers schrijven regelmatig expertblogs over internal audit, control en risicomanagement. Blogs Ferocia deelt haar expertise graag. Onze consultants en trainers schrijven regelmatig expertblogs over internal audit, control en risicomanagement. Vanuit diepgaande vakkennis en jarenlange ervaring gaan zij in op actuele ontwikkelingen, concrete vraagstukken en praktische oplossingen. Laat u inspireren en ontdek wat wij voor uw organisatie kunnen betekenen. Co- en outsourcing Gedrag en cultuur IT-beheersing Interim en consultancy Internal auditing Opleiding en training Risicomanagement TPM Waarom blijven dezelfde fouten terugkomen in organisaties? In deze blog lees je hoe internal auditing kan uitgroeien van controleur tot aanjager van leren en verbeteren. Ontdek hoe je met focus op gedrag, patronen en dialoog het lerend vermogen écht versterkt. Klik door voor meer informatie. Internal auditing en het lerend vermogen Internal auditing en het lerend vermogen Internal audit verandert snel. Auditmethodiek 2.0 laat zien hoe u met een gestructureerde, AI-ondersteunde aanpak relevantere en impactvollere audits uitvoert. Van voorbereiding tot rapportage. Ontdek hoe referentiemodellen, datamatrices en de AI-agents uw audits versnellen én de organisatie echt in beweging brengen. Auditmethodiek 2.0 Auditmethodiek 2.0 Personeelstekort, piek in audits of een spannend verandertraject? Met een interim auditor van Ferocia haal je geen ‘opvulling’ binnen, maar een ervaren professional die vanaf dag één productief is, rust brengt én je auditfunctie versterkt. Lees in de blog waarom dit een slimme, strategische keuze is. Interim auditor inhuren via Ferocia Interim auditor inhuren via Ferocia Veel risicoanalyses blijven hangen in lijstjes en matrixen waar niemand iets mee doet. In deze blog lees je wat een écht goede risicoanalyse is, welke valkuilen je moet vermijden en hoe je risico’s verbindt met gedrag, besluitvorming en resultaat. Maak van risicoanalyse een krachtig stuurinstrument. Risicoanalyse Risicoanalyse Sinds 17 januari 2025 moet jouw organisatie aantoonbaar digitaal weerbaar zijn. In deze blog lees je wat een DORA-audit is, welke vijf bouwstenen echt het verschil maken en hoe internal audit uitgroeit tot strategische partner. Onmisbaar leesvoer voor audit, risk en compliance. DORA audit DORA audit Waarom lopen scherp bedachte verbetertrajecten toch vast? Behavioural auditing legt ongeschreven spelregels, cultuur en gedrag bloot én maakt ze bespreekbaar. Ontdek hoe Ferocia je helpt om risicobeheersing echt te laten werken. Behavioural auditing Behavioural auditing Steeds meer organisaties besteden hun internal audit uit; niet uit nood, maar als bewuste strategische keuze. In deze blog lees je hoe outsourcing zorgt voor flexibele capaciteit, specialistische kennis en een frisse kwaliteitsimpuls, én wanneer het wél of juist niet past. Klik door om verder te lezen. Outsourcing auditafdeling Outsourcing auditafdeling ISAE 3402 hoeft geen jaarlijks hoofdpijndossier te zijn. In deze blog ontdek je hoe je van een verplicht vinkje een strategisch instrument maakt dat processen versterkt, risico’s aanscherpt en eigenaarschap in de lijn creëert. Zo levert jouw verklaring wél waarde op. Klik door voor de volledige aanpak. ISAE 3402 verklaring ISAE 3402 verklaring Word de auditor die écht impact maakt. In de postbachelor Operational Auditing leer je risico’s scherp analyseren, processen verbeteren en organisaties helpen sturen op resultaat. Praktijkgericht, blended en direct toepasbaar. Ontdek hoe jij uitgroeit tot strategisch sparringpartner én versterker van het lerend vermogen. Klik door voor de hele blog. Opleiding operational auditing Opleiding operational auditing Ontdek hoe je als auditor, controller of risk professional méér invloed krijgt met krachtige gesprekstechnieken. In deze training leer je lastige gesprekken voeren, weerstand ombuigen en echt doorgronden wat er speelt. Praktijkgericht, interactief en direct toepasbaar. Klik door en til je vakmanschap naar een hoger niveau. Training gesprekstechnieken voor auditors en riskmanagers Training gesprekstechnieken voor auditors en riskmanagers Sta jij als internal auditfunctie voor een (aanstaande) kwaliteitstoetsing? Ferocia helpt je van readiness assessment tot en met onafhankelijke externe toetsing volgens de GIAS. Ontdek hoe je van ‘spannend examen’ naar kans op groei en professionalisering gaat. Kwaliteitstoetsing auditafdelingen Kwaliteitstoetsing auditafdelingen De VOR vergroot de verantwoordelijkheid van het bestuur en dat vraagt om een stevige onderbouwing van de interne risicobeheersing. Internal audit blijft onafhankelijk en moet samenwerken met de 1ste en 2de lijn en de effectiviteit van de beheersing duiden. De VOR biedt zo een kans om strategisch waarde toe te voegen. VOR en de impact op de internal auditor VOR en de impact op de internal auditor AI auditen vraagt niet om data science, maar om auditvaardigheden: governance toetsen, eigenaarschap vaststellen, AI-gebruik inventariseren en shadow AI zichtbaar maken. Begin klein, bijvoorbeeld met het AI-register en één concrete toepassing. Auditen van AI Auditen van AI Operational auditing geeft organisaties grip in een complexe wereld. In deze blog lees je hoe de operational auditor uitgroeit tot katalysator voor leren en verandering met oog voor digitalisering, cultuur, agile werken én transparantie. Ontdek waarom geen toekomstbestendige organisatie zonder kan. Operational auditing en jouw organisatie Operational auditing en jouw organisatie Hoe blijft jouw auditfunctie relevant in een snel veranderende wereld? Agile auditing draait audits om: kortcyclisch, samen met de business en gericht op échte impact in plaats van alleen een eindrapport. Ontdek in deze blog hoe jij van controleur uitgroeit tot navigator van de toekomst. Agile auditing Agile auditing Waarom werkt risicomanagement zo vaak wél op papier, maar niet in de praktijk? In deze blog ontdek je de meest voorkomende oorzaken; gebrek aan eigenaarschap, slechte timing en geen ondersteunende cultuur. Leer hoe je risicomanagement wél laat leven in besluitvorming en gedrag. Klik door en maak jouw organisatie écht weerbaar. Waarom risicomanagement vaak niet werkt Waarom risicomanagement vaak niet werkt Welk risicomanagementmodel past bij jouw organisatie? In deze blog ontdek je de verschillen tussen COSO ERM, ISO 31000, het Three Lines Model, de BIO en RISMAN én hoe je ze slim toepast. Praktisch, helder en direct inzetbaar. Klik door en kies het model dat jouw organisatie écht vooruit helpt. Risicomanagement model Risicomanagement model COBIT is geen ingewikkeld IT-speeltje, maar jouw kompas voor digitale governance. In deze blog lees je hoe COBIT 2019 business, IT en bestuur dezelfde taal laat spreken, IT-risico’s structuur geeft en jouw audits versterkt. Ontdek hoe je COBIT praktisch inzet in jouw organisatie. Cobit Cobit Blijven dezelfde bevindingen terugkeren in je audits? Met een diepgaande oorzaakanalyse op gedrag en cultuur maakt Ferocia de onderstroom zichtbaar en vertaal je 'soft controls' naar concrete acties. Ontdek hoe je naar echte en duurzame veranderingen gaat. Oorzaakanalyse op gedrag en cultuur Oorzaakanalyse op gedrag en cultuur Co-sourcing geeft je audit- of riskafdeling precies de extra slagkracht die je nu mist, zonder regie uit handen te geven. Met de experts van Ferocia vul je je team flexibel aan, haal je specialistische kennis binnen en bouw je tegelijk aan een sterker, toekomstbestendig functiehuis. Co-sourcing auditafdeling of riskafdeling Co-sourcing auditafdeling of riskafdeling ISAE 3402, SOC 1 of SOC 2? In deze blog ontdek je eindelijk het verschil. Helder uitgelegd, met praktische handvatten om te bepalen welke verklaring écht past bij jouw dienstverlening. Voorkom dure fouten en maak een keuze die vertrouwen uitstraalt. Klik door voor de complete uitleg. ISAE 3402, SOC 1, SOC 2. ISAE 3402, SOC 1, SOC 2. Verdiep je in de digitale wereld met de postbachelor IT-auditing. Leer hoe je IT-processen, cybersecurity en governance beoordeelt én direct toepast in je eigen organisatie. Praktijkgericht, blended en ontworpen om jou een volwaardig gesprekspartner voor bestuur en IT-managers te maken. Klik door voor de volledige blog. IT-auditing opleiding IT-auditing opleiding Wil je meer doen dan beheersmaatregelen toetsen in audits? In de training Soft Controls van Ferocia leer je in twee dagdelen hoe je gedrag, cultuur en soft controls onderzoekt én vertaalt naar concrete interventies. Met e-learning, praktijkcases en feedback van experts. Training soft controls Training soft controls Sinds 1 januari 2025 handhaaft de Belastingdienst de Wet DBA écht. Wat betekent dat voor jouw inzet van zzp’ers in audit, risk en compliance? Ferocia laat zien hoe je grijs gebied omzet in duidelijke keuzes, minimale risico’s én behoud van flexibiliteit. Lees meer. Wet DBA 2025: zekerheid zonder frictie Wet DBA 2025: zekerheid zonder frictie De BIO2 is het vernieuwde normenkader voor informatiebeveiliging binnen de Nederlandse overheid. Het legt meer nadruk op risicogedreven beveiliging, bestuurlijke verantwoordelijkheid, ketenrisico’s en continue verbetering. Voor auditors en risicomanagers verschuift de focus van maatregel controles naar beoordeling van governance, ISMS en risicomanagementprocessen. BIO2 BIO2 De blog laat zien hoe organisaties grip krijgen op AI met een vijflagenmodel voor governance, data, modelontwikkeling, monitoring en impact. Het model helpt risk-, compliance- en auditprofessionals AI structureel te beheersen en te toetsen, zonder data scientist te zijn. Grip op AI Grip op AI IT-auditing is veel meer dan vinkjes zetten. In deze blog lees je hoe de IT-auditor zorgt voor veilige systemen, naleving van AVG/NIS2/DORA en grip op digitale risico’s. Ontdek de belangrijkste inzichten voor een sterke IT-audit én hoe Ferocia je hierbij kan helpen. IT-auditing IT-auditing Wil je dat jouw auditrapport wél leidt tot actie? In deze blog ontdek je hoe je rapporten schrijft die beweging creëren: helder, krachtig, visueel en gericht op eigenaarschap in de 1e lijn. Geen papieren eindproduct, maar een interventie die echt verandering start. Klik door en maak jouw rapporten impactvoller dan ooit. Auditrapporten die wel leiden tot actie Auditrapporten die wel leiden tot actie Risk appetite en risk tolerances lijken theoretisch, maar bepalen in de praktijk of uw organisatie met vertrouwen durft te innoveren én tijdig begrenst. In deze blog leest u hoe u ze concreet maakt, van bestuurskamer tot werkvloer, met voorbeelden, valkuilen en praktische tips. Risk appetite en risk tolerance Risk appetite en risk tolerance NIS2 verandert cybersecurity van IT-thema naar bestuurdersvraagstuk. In deze blog lees je wie onder NIS2 valt, wat er straks écht verplicht is en welke rol internal audit, risk en control spelen. Geen paniek om boetes, maar een kans om je organisatie aantoonbaar digitaal weerbaar te maken. NIS2 NIS2 ISO 27001 is geen papieren oefening, maar een manier om informatiebeveiliging écht te laten werken. In deze blog lees je hoe je met een scherpe scope, slimme verklaring van toepasselijkheid (SoA) en goede audits risico’s, gedrag en techniek verbindt, en zo van certificaat naar waardecreatie gaat. ISO 27001 ISO 27001 Waarom gaat het mis terwijl alle regels kloppen? In deze blog ontdek je de onzichtbare kracht van soft controls: cultuur, gedrag en psychologische veiligheid. Lees hoe je als auditor of controller die zachte kant onderzoekt én inzet om de kwaliteit van risicobeheersing en het lerend vermogen echt te versterken. Soft Controls Soft Controls Audits uitbesteden kan je auditfunctie juist versterken, mits je het slim regelt. In deze blog lees je wanneer uitbesteden écht loont, welke vormen werken, hoe je onafhankelijkheid borgt en hoe je stuurt op resultaten in plaats van uren. Uitbesteden van audits Uitbesteden van audits Internal auditing geeft organisaties grip op risico’s, processen en IT. In deze blog ontdek je het verschil tussen operational en IT-auditing, en waarom de postbacheloropleidingen van Ferocia en Habeo+ je klaarmaken voor een rol als strategische sparringpartner. Word internal auditor en vergroot je impact. Klik door voor meer. Opleiding Internal auditing Opleiding Internal auditing Vergroot de grip op risico’s én je invloed in de organisatie. In de opleiding Risicomanagement van Ferocia leer je in acht interactieve dagdelen risico’s structureren, draagvlak creëren en risicobewustzijn vergroten. Praktisch, verdiepend en direct toepasbaar in jouw eigen organisatie. Opleiding risicomanagement Opleiding risicomanagement Hoe zorg je dat auditors en risicomanagers niet alleen kennis opstapelen, maar écht leren in de praktijk? In deze blog lees je hoe Ferocia e-learning, hybride onderwijs en levensechte simulaties combineert tot opleidingen die raken én blijven hangen. Hoe technologie onze opleidingen en trainingen vernieuwt. Hoe technologie onze opleidingen en trainingen vernieuwt. Behavioral Auditing 2.0 legt de link tussen beheerscultuur en controlframework bloot met AI-ondersteunde gedragsanalyse. Sneller, dieper en concreter inzicht in hoe gedrag risicobeheersing écht beïnvloedt – volledig in lijn met de IIA-standaarden. Behavioral Auditing 2.0 Behavioral Auditing 2.0 Het document betoogt dat de IIA Topical Requirement Organizational Behavior nuttig is, maar vooral zicht geeft op formele beheersing en naleving. Voor werkelijk gedragsonderzoek zijn drijfveren, mentale modellen en motieven nodig. Behavioral Auditing 2.0 en AI maken die diepere analyse praktisch uitvoerbaar. Organizational Behavior Organizational Behavior
- Training Projectauditing | Ferocia
Leer in één dag effectieve projectaudits uitvoeren met Scrum en PRINCE2. Versterk je rol als auditor en vergroot je impact. Schrijf je direct in voor de training projectauditing! Training Projectauditing Duur Studiekosten PE-punten 2 dagdelen € 650,- 8 Inschrijven Training Projectauditing Projecten, programma’s en portfolio’s zijn niet meer weg te denken uit moderne organisaties en nemen in aantal en complexiteit snel toe. Toch voelen veel auditors zich nog onzeker over hun rol binnen projectaudits. Hoe beoordeel je of een project goed wordt aangestuurd? Welke standaarden gebruik je als referentiekader en hoe blijf je kritisch zonder het proces te vertragen? Wat leer je tijdens de training projectauditing? In de training projectauditing leer je in één intensieve lesdag hoe je gestructureerd en effectief audits uitvoert op projecten, programma’s en portfolio’s. Je verdiept je in methodieken zoals PRINCE2 en Scrum, oefent met het opstellen van normenkaders en ontdekt hoe je de rol van auditor optimaal invult binnen een projectmatige context. Na afloop ben je in staat om projecten, programma’s en portfolio’s helder te definiëren en van elkaar te onderscheiden. Je weet de uitgangspunten van PRINCE2 en Scrum toe te passen in je audits en kunt verschillende rollen van de auditor binnen projectcontexten herkennen en invullen. Bovendien stel je zelfstandig normenkaders op voor audits op projecten, programma’s en portfolio’s. De opgedane kennis pas je direct toe in praktijkcases, waarbij je waardevolle feedback ontvangt van de docent en je mededeelnemers. Waarom kiezen voor de training projectauditing? Concreet en toepasbaar: je leert projectauditing koppelen aan bekende projectmethodieken en past dit direct toe in je werk. Praktijkgericht leren: je werkt met realistische cases, ontwikkelt een auditontwerp en oefent in teamverband met tools en technieken. Korte doorlooptijd, groot effect: in slechts één dag vergroot je je impact als auditor. Flexibel te volgen: de training vindt plaats via mixed classroom, fysiek of online, wat jou het beste uitkomt. Gecertificeerd resultaat: je ontvangt 8 PE-punten en een certificaat van deelname. Waarom kiezen voor Ferocia? Ferocia is gespecialiseerd in opleidingen op het snijvlak van audit, control, risk en compliance. Wat ons onderscheidt, is de combinatie van topdocenten die verbonden zijn aan toonaangevende hogescholen, universiteiten en beroepsverenigingen én hun brede praktijkervaring meenemen. Onze opleidingen zijn altijd praktijkgericht: we vertalen actuele kennis direct naar jouw werkomgeving. Bovendien zijn we gedreven door resultaat, zodat je na afloop zelfstandig en met zelfvertrouwen aan de slag kunt in je eigen organisatie. Ferocia staat voor inspiratie, co-creatie en prestatie, en dat merk je in alles wat we doen! Wil jij je ontwikkelen tot een projectauditor die met structuur en scherpte elk project weet te beoordelen? Schrijf je dan nu in voor de training Projectauditing en investeer in jouw professionele groei. Praktische informatie Doelgroep Werkvorm Tijdsinvestering Studiekosten Resultaat Je bent werkzaam als (operational, IT- of financial) auditor, accountant, controller, risk officer, compliance officer, medewerker AO/IC, kwaliteitsmedewerker of proceseigenaar en van jou wordt verwacht een oordeel te kunnen vormen over projecten, programma’s en/of portfolio’s binnen jouw organisatie. Je wenst in korte tijd de beginselen van project, programma en portfolio auditing te doorgronden en in de praktijk toe te kunnen passen. De tijdsinvestering bedraagt ongeveer 10 uur. Dit is inclusief lesdagen en praktijkopdrachten. In deze training werken we met cases, rollenspellen en praktijkopdrachten. Je werkt zowel zelfstandig als in teamverband. Daarnaast deel je tijdens de bijeenkomsten jouw ervaringen met mededeelnemers die werkzaam zijn bij andere bedrijven. Door het interactieve karakter van de training ontstaat een sterk lerend effect. Deelnemers kunnen de bijeenkomsten van deze training via onze mixed classrooms zowel fysiek als digitaal bijwonen. Na afronding van de training ontvang je een certificaat van deelname. Indien je PE-plichtig bent ontvang je 8 PE-punten. De studiekosten bedragen € 650,- (all-in en vrij van BTW). Wat eerdere deelnemers zeggen Anne Verslag Auditor "Deze training gaat mij zeker helpen bij het toetsen van belangrijke projecten binnen mijn organisatie!" Inzichten Hoe technologie onze opleidingen en trainingen vernieuwt. Van e-learning tot hybride classroom en realistische simulaties In deze blog laten we zien hoe technologie ons helpt om leren niet alleen efficiënter, maar vooral effectiever te maken. We laten zien hoe we e-learning inzetten waar het werkt, hoe onze hybride classroom trainingen flexibiliteit bieden zonder in te leveren op kwaliteit en waarom realistische simulaties zorgen voor echte leermomenten. Want of je nu start met auditing of al jarenlang riskmanager bent, blijven leren is essentieel. En dat moet dus wel goed geregeld zijn. De ti 20 sep 2025 5 minuten om te lezen Internal auditing In deze blog gaan we in op het begrip internal auditing. Wat is het, hoe is het vakgebied ontstaan, waarom is het belangrijk voor... 7 aug 2025 7 minuten om te lezen Meer weten of direct inschrijven? Brochure Adviesgesprek Inschrijven

