{"id":24442,"date":"2024-02-22T12:07:56","date_gmt":"2024-02-22T10:07:56","guid":{"rendered":"https:\/\/www.naris.com\/jaarrekening-rechtmatigheid-gemeenten-copy\/"},"modified":"2024-11-20T12:49:54","modified_gmt":"2024-11-20T10:49:54","slug":"verklaring-omtrent-risicobeheersing-vor","status":"publish","type":"post","link":"https:\/\/www.naris.com\/nl\/verklaring-omtrent-risicobeheersing-vor\/","title":{"rendered":"5 stappen op weg naar een Verklaring Omtrent Risicobeheersing"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-post\" data-elementor-id=\"24442\" class=\"elementor elementor-24442\" data-elementor-post-type=\"post\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-966b1f elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"966b1f\" data-element_type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-745d6e0b\" data-id=\"745d6e0b\" data-element_type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-620b832 elementor-widget elementor-widget-text-editor\" data-id=\"620b832\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<h2><em>Afgelopen december 2023 werd besloten een wettelijk verplichte Verklaring Omtrent Risicobeheersing (VOR) voor ondernemingen aan de corporate governance code toe te voegen. <\/em><\/h2>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4941fdeb elementor-widget elementor-widget-text-editor\" data-id=\"4941fdeb\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><strong>UPDATE 20 november 2024:<\/strong><br>\nHet IIA heeft de VOR nog concreter gemaakt met: <a href=\"https:\/\/www.iia.nl\/kenniscentrum\/vaktechnische-publicaties\/publicatie\/practice-guide-vor-en-de-internal-auditfunctie\" target=\"_blank\" rel=\"noopener\">PRACTICE GUIDE VOR EN DE INTERNAL AUDITFUNCTIE<\/a>.<\/p><p><span style=\"font-style: inherit; font-weight: inherit; color: var( --e-global-color-text ); font-family: var( --e-global-typography-text-font-family ), Sans-serif; letter-spacing: var( --e-global-typography-text-letter-spacing );\">Het is de bedoeling dat met het ondertekenen van deze extra verklaring in het jaarverslag, bestuurders en hun onderneming gedwongen worden meer verantwoordelijkheid te nemen voor de financi\u00eble en maatschappelijke risico\u2019s.<\/span><\/p><p>\n<span style=\"font-style: inherit; letter-spacing: var( --e-global-typography-text-letter-spacing );\"><br>\n<span style=\"color: #010066;\"><span style=\"font-size: 1.25rem;\">Geschiedenis Verklaring Omtrent Risicobeheersing vanuit de governance<\/span><\/span><\/span><\/p>\n<p>Risicomanagement is al sinds de governance code van Peters in 1997 een onderwerp. \u201cDe RvB bespreekt \u00e9\u00e9n keer per jaar het risicobeheerssysteem met de RvC\u201d. Niemand wist destijds wat hiermee werd bedoeld, dat werd aan de markt overgelaten. In tegenstelling tot het Engelse Turnbull rapport welke heel concreet maakte wat er onder goed risicomanagement moest worden verstaan, bleef de Nederlandse governance code vaag.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter size-large wp-image-24439\" src=\"https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant-1024x380.png\" alt=\"verklaring omtrent risicobeheersing\" width=\"1024\" height=\"380\" srcset=\"https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant-1024x380.png 1024w, https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant-300x111.png 300w, https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant-768x285.png 768w, https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant-1536x570.png 1536w, https:\/\/www.naris.com\/wp-content\/uploads\/2024\/02\/Governance_code_historie_transparant.png 1616w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p>In de opvolgende codes werd risicomanagement steeds meer geconcretiseerd en werd de scope verbreedt naar o.a. operationele-, duurzaamheids-, IT- en privacy risico\u2019s. Ook veranderde de koers van alleen achteraf controleren naar meer de dagelijkse praktijk en een in de praktijk werkend risicobeheerssysteem.<\/p>\n<p>De code van Jaap van Maanen maakte duidelijk wat de rol van het bestuur zelf was, omdat niet alles te delegeren is. Zij moeten een risicoanalyse doen en de risk appetite vaststellen. Ook is men duidelijk over de verantwoording in het bestuursverslag.<\/p>\n<p style=\"color: #666666;\"><em>1.4.2 Verantwoording in het bestuursverslag<\/em><br>\n<em>Het bestuur legt in het bestuursverslag verantwoording af over:<\/em><br>\n<em>i. de uitvoering van het risicobeoordeling en beschrijft de voornaamste risico\u2019s waarvoor de vennootschap zich geplaatst ziet in relatie tot haar risicobereidheid. Hierbij kan gedacht worden aan strategische, operationele, compliance en verslaggevingsrisico\u2019s;<\/em><br>\n<em>ii. de opzet en werking van de interne risicobeheersings- en controlesystemen over het afgelopen boekjaar.<\/em><\/p>\n<p>Hoe organisaties met deze risico\u2019s omgaan bepaalt het risicoprofiel. Dit risicoprofiel komt ook steeds vaker op het bord van de accountant om hier een oordeel over te geven.<\/p>\n<p>Na de oproep van de NBA om de <a href=\"https:\/\/www.nba.nl\/nieuws-en-agenda\/nieuwsarchief\/2023\/december\/verklaring-omtrent-risicobeheersing-komt-in-corporate-governance-code\/\" target=\"_blank\" rel=\"noopener\">VOR<\/a> in de <a href=\"https:\/\/www.rijksoverheid.nl\/onderwerpen\/corporate-governance\" target=\"_blank\" rel=\"noopener\">governance code<\/a> op te nemen wordt verwezen naar een zeer lezenswaardig wetenschappelijk onderzoek van de Universiteit van Leiden in opdracht van het Ministerie van Financi\u00ebn.<br>\n\u201cVersterking verantwoordingsketen\u201d De onderzoekers geven aan dat goed functionerende interne risicobeheersings- en controlesystemen cruciaal zijn voor goed ondernemingsbestuur en dat er op dit terrein nog wel wat verbeterd kan worden.<\/p>\n<h3>Hoe kunnen bestuurders verklaren dat hun risicobeheersing op orde is? Hoe voorkom je dat dit weer een papieren tijger wordt?<\/h3>\n<p><strong><br>\nNieuwe verklaring op risicobeheersing<\/strong><br>\nDe nieuwe verklaring is noodzakelijk doordat de laatste jaren de risico\u2019s voor organisaties aanzienlijk zijn toegenomen. Denk hierbij aan risico\u2019s rondom klimaat, pandemie, geografische- en demografische ontwikkelingen, toenemende wet- en regelgeving en supply chain problemen. Dit soort risico\u2019s heeft op de korte en lange termijn financi\u00eble consequenties. De wereld is VUCA (Volatility, Uncertainty, Complexity en Ambiguity) geworden en minder voorspelbaar.<\/p>\n<p>Aandeelhouders, toezichthouders en personeel hebben een groot belang om te weten of de risico\u2019s beheerst en voorkomen worden, de continu\u00efteit van de onderneming beschermd is en op welke manier dit gebeurt. Door het verplichten van de VOR neemt de kwaliteit van de interne risicobeheersings- en controlesystemen toe, is de verwachting.<\/p>\n<p style=\"color: #666666;\"><span style=\"text-decoration: underline;\"><em>Inhoud verklaring op risicobeheersing<\/em><\/span><br>\n<em>Het bestuur verklaart in het bestuursverslag met een duidelijke onderbouwing:<\/em><br>\n<em>\u2022 i. dat het verslag in voldoende mate inzicht geeft in tekortkomingen in de werking van de interne risicobeheersings- en controlesystemen;<\/em><br>\n<em>\u2022 ii. dat deze systemen een redelijke mate van zekerheid geven dat de financi\u00eble verslaggeving geen onjuistheden van materieel belang bevat;<\/em><br>\n<em>\u2022 iii. dat deze systemen ten minste een beperkte mate van zekerheid geven dat de duurzaamheidsverslaggeving geen onjuistheden van materieel belang bevat;<\/em><br>\n<em>\u2022 iv. welk niveau van zekerheid deze systemen geven dat de operationele en compliance risico\u2019s effectief worden beheerst;<\/em><br>\n<em>\u2022 v. dat het naar de huidige stand van zaken gerechtvaardigd is dat de financi\u00eble verslaggeving is opgesteld op going concern basis; en<\/em><br>\n<em>\u2022 vi. dat in het verslag de materi\u00eble risico\u2019s als bedoeld in best practice bepaling 1.2.1 en de onzekerheden zijn vermeld, voor zover die relevant zijn ter zake van de verwachting van de continu\u00efteit van de vennootschap voor een periode van twaalf maanden na opstelling van het verslag.<\/em><\/p>\n<h3>Papieren tijger<\/h3>\n<p>Door een verklaring wordt nog duidelijker dat risicomanagement \u00e9cht op de directietafel hoort. Dit was al zo, maar door een dergelijke verklaring nog scherper. Een verklaring alleen kan een lege huls zijn en daarom zal de directie een duidelijk beeld moeten hebben van de aanwezige risicobeheersing in de organisatie.<br>\nDaarbij zal de focus op de operationele en compliance risico\u2019s en controls liggen. Oftewel breng in ieder geval die risico\u2019s in beeld waar je als organisatie grip op kunt hebben. Daarnaast is het ook belangrijk om rekening te houden met de impact en dynamiek van externe- en strategische risico\u2019s. Vandaag is het een pandemie, morgen een oorlog en overmorgen een instortende economie. Deze risico\u2019s hebben impact op de operationele processen en risico\u2019s en noodzakelijke controls.<br>\nDit zorgt ervoor dat het geen eenmalige exercitie mag zijn maar een continu proces wat goed verankerd en gepositioneerd is.<\/p>\n<h3>5 Stappen op weg naar een verklaring risicobeheersing conform COSO<\/h3>\n<p><strong>1. Governance en cultuur<br>\n<\/strong>Heldere taken en verantwoordelijkheden volgens het 3 Lines Model en aandacht voor cultuur, integriteit en risicobewustzijn. De directie delegeert het onderwerp conform het 3LM inclusief de middelen. Dit betekent dat de risicomanager een helder mandaat heeft, goede positionering en budget heeft voor training, advies en <a href=\"https:\/\/www.naris.com\/nl\/grc-software\/risk-control-management\/\">tooling<\/a>.<br>\n<strong><br>\n2. Strategie en doelstelling<\/strong><br>\nMaak een strategische risicoanalyse en stel de risk appetite vast. De doelstellingen dienen als basis voor het identificeren, beoordelen en reageren op risico\u2019s.<br>\n<strong><br>\n3. Uitvoering risicomanagement<\/strong><\/p>\n<ul>\n<li>Maak een datamodel (risicoregister) vanuit strategie, doelen, processen, organogram, control frameworks en risk appetite.<\/li>\n<li>Identificeer financi\u00eble-, strategische-, IT-, operationele-, compliance en duurzaamheidsrisico\u2019s vanuit de organisatie(-onderdelen).<\/li>\n<li>Stel key risks vast door kans en impact vast te stellen (kwalitatief of kwantitatief).<\/li>\n<li>Bepaal key controls vanuit de risicoanalyse en normenkaders en bepaal het ritme dat deze gevalideerd moeten worden (2e- en 3e lijns activiteit).<\/li>\n<li>Asses de key controls vanuit de organisatie.<\/li>\n<li>Maak een portfolio-overzicht van de werking van de key controls.<\/li>\n<\/ul>\n<p><strong>4. Review en herziening<\/strong><br>\nGoed kijken en herzien of de controls ook daadwerkelijke effectief zijn. Daarnaast kunnen andere strategie\u00ebn en controls overbodig worden of juist weer nieuwe controls noodzakelijk worden.<br>\n<strong><br>\n5. Informatie, communicatie en rapportage<\/strong><br>\nHet delen van kennis intern en extern vanuit de organisatie. Dit geldt zowel top down als bottom up. Een control dashboard met daarin overzicht van de controls decentraal, de aanbevelingen, en het feit dat dit expliciet besproken is, is de basis voor de decentrale en centrale VOR.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Afgelopen december 2023 werd besloten een wettelijk verplichte Verklaring Omtrent Risicobeheersing (VOR) voor ondernemingen aan de corporate governance code toe&#8230;<\/p>\n","protected":false},"author":34,"featured_media":24436,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"default","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[18],"tags":[4],"class_list":["post-24442","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-artikel","tag-risicomanagement"],"_links":{"self":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/24442","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/comments?post=24442"}],"version-history":[{"count":46,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/24442\/revisions"}],"predecessor-version":[{"id":26821,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/posts\/24442\/revisions\/26821"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/media\/24436"}],"wp:attachment":[{"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/media?parent=24442"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/categories?post=24442"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.naris.com\/nl\/wp-json\/wp\/v2\/tags?post=24442"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}