Functionaliteit

Risk management

Risk management is het systematisch identificeren, beoordelen en beheersen van risico's binnen je organisatie. Geen eenmalige analyse, maar een doorlopend proces met duidelijk eigenaarschap per risico. De kunst zit niet in het vinden van risico's — die zijn er altijd — maar in de structurele opvolging.

In Normity beheer je je risicoanalyses, koppel je maatregelen aan risico's en plan je herijkingsmomenten in. Inclusief gestructureerde modellen zoals MaPGooD en RAVIB, en de mogelijkheid om je eigen risicokader op te bouwen.

demo aanvragen stel een vraag

Normity - Icoon
Normity - Icoon - Twitter Normity - Icoon - Facebook Normity - Icoon - LinkedIn Normity - Icoon - Whatsapp Normity - Icoon - Pinterest Normity - Icoon - Email Normity - Icoon - Email Normity - Icoon - Plus

Normity

Eerlijk is eerlijk: wij zijn behoorlijk trots op onze eigen software. Dat komt niet in de laatste plaats doordat we deze al bij veel organisaties hebben mogen implementeren. Tevreden organisaties. Omdat deze organisaties met Normity in staat zijn grip te krijgen op hun kwaliteit. Omdat audittrajecten eenvoudiger verlopen. Omdat processen beter inzichtelijk is. Omdat medewerkers meer betrokken zijn. Kortom: meer kwaliteit. En dat is goed voor jou, maar ook voor jouw klanten.

Functionaliteit

Risk management is geen aparte discipline meer voor verzekeraars en grote multinationals. Vrijwel elke ISO-norm vraagt een vorm van risicogestuurd werken: ISO 9001, ISO 27001, ISO 45001 en ISO 14001 hebben er allemaal expliciete eisen voor. En de nieuwe BIO 2.0 zet er extra zwaar op in.

Een werkend risicomanagementproces bestaat uit zes stappen:

  • Context bepalen — wat is je organisatie, welke belanghebbenden zijn er, wat is de scope?
  • Risico's identificeren — bij voorkeur met een dreigingsmodel zodat je niet alleen kijkt naar wat je toevallig kent
  • Risico's analyseren — impact en waarschijnlijkheid in kaart brengen
  • Risico's beoordelen — vergelijken met je risicobereidheid en prioriteren
  • Risico's behandelen — vermijden, verminderen, overdragen of accepteren
  • Monitoren en evalueren — periodiek terugkomen op je analyse, want risico's veranderen

Veel organisaties struikelen op de laatste twee stappen. De analyse zelf is eens gemaakt en daarna verdwijnt hij in een la. Tot de auditor komt, en dan wordt hij snel gepoetst. Dat is precies wat risk management niet zou moeten zijn. Een levend risicobestand is veel waardevoller dan een mooi document — ook al voelt het in de praktijk soms andersom.

In Normity is risicomanagement direct gekoppeld aan je beheersmaatregelen, je audits, je incidenten en je acties. Een nieuwe maatregel pas je aan? Dan zie je direct welke risico's geraakt worden. Een incident geregistreerd? Het wordt automatisch een trigger om je risicoanalyse te herijken. Dat soort kleine, slimme koppelingen maken het verschil tussen risico's beheren en risico's documenteren.

Gerelateerd

Normity - Icoon - Twitter Normity - Icoon - Facebook Normity - Icoon - LinkedIn Normity - Icoon - Whatsapp Normity - Icoon - Pinterest Normity - Icoon - Email Normity - Icoon - Email Normity - Icoon - Plus
Heb je al een bestaand programma om jouw kwaliteit in vast te leggen? Dan vertellen we jou graag meer over onze overstapservice. Daarmee stap jij moeiteloos over naar Normity. En wij helpen je om de overstap zo eenvoudig mogelijk te maken! Meer weten? Wij horen graag van je!

Uit ons blog

Veelgestelde vragen over Risk management

De vragen die we het vaakst krijgen over Risk management, met korte en feitelijke antwoorden.

Risicomanagement is het proces van identificeren, beoordelen en beheersen van risico's die de doelstellingen van een organisatie kunnen beïnvloeden. Het omvat strategische, operationele, financiële en compliance-risico's. Voor informatiebeveiliging wordt risicomanagement uitgewerkt in normen als ISO 27005, MaPGooD en RAVIB.

Risicomanagement is het brede proces: identificatie, beoordeling, behandeling, monitoring en communicatie van risico's. Een risicoanalyse is één onderdeel daarvan — de analysefase waarin risico's worden geïdentificeerd en ingeschat. Risicomanagement is doorlopend; een risicoanalyse is een moment in de tijd.

De belangrijkste zijn ISO 31000 (generiek), ISO 27005 (informatiebeveiliging), COSO ERM (enterprise risk, vooral financieel/governance) en NIST 800-30 (cybersecurity, Amerikaans). Voor specifieke sectoren zijn er eigen invullingen zoals MaPGooD, RAVIB en RI&E.

Risicomanagement volgt de PDCA-cyclus: Plan (risicocontext, beoordeling, behandeling), Do (uitvoeren van maatregelen), Check (monitoring, KPI's, audits) en Act (bijsturen). Elke ISO-norm met risicomanagement-eisen verwacht deze cyclus in je organisatie.

De vier T's staan voor Treat (behandelen: maatregelen nemen), Tolerate (accepteren: risico bewust dragen), Transfer (overdragen: verzekeren, uitbesteden) en Terminate (vermijden: activiteit staken). Per geïdentificeerd risico kies je een strategie — vaak een combinatie. De keuze wordt vastgelegd in een risicoregister.

Een risicoregister is de centrale vastlegging van alle geïdentificeerde risico's binnen een organisatie, met impact, waarschijnlijkheid, eigenaar, gekozen behandeling en status. Het register is een levend document dat periodiek wordt herzien. In Normity koppel je risico's direct aan normen, maatregelen en processen.

Eindverantwoordelijkheid ligt altijd bij de directie — zij moet de risicobereidheid (risk appetite) bepalen en borgen. Operationele uitvoering kan via een risk officer, compliance officer, CISO of proceseigenaar. In kleine organisaties doet de directie het zelf; in grote organisaties is risicomanagement vaak een aparte functie onder CFO of COO.

Compliance richt zich op naleving van wet- en regelgeving; risicomanagement is breder en omvat ook operationele, strategische en financiële risico's. Non-compliance is één type risico. In de praktijk worden de twee steeds vaker geïntegreerd in een GRC-aanpak (Governance, Risk, Compliance).