CRO moet bewaker van de waarheid worden
Enterprise risk management is lange tijd gebaseerd geweest op een vanzelfsprekende aanname: de toekomst is onzeker, maar over het heden beschikken organisaties over betrouwbare feiten. Volgens risicodeskundige Brenda Boultwood is die zekerheid in het huidige ‘post-truth’-tijdperk niet langer vanzelfsprekend. Institutionele informatie kan worden beïnvloed door politieke, ideologische of commerciële belangen.
Dat vraagt om een andere rol van de Chief Risk Officer. Risicomanagers moeten niet langer uitsluitend afgaan op officiële rapportages en databronnen, maar onderzoeken welke feitelijke werkelijkheid daarachter schuilgaat. Bij risico-identificatie betekent dit bijvoorbeeld dat beleidsmakers voorbij de politieke framing kijken naar de concrete gevolgen voor toeleveringsketens, kosten en kapitaalbehoeften.
Ook risicomodellen moeten kritischer worden getoetst. Boultwood pleit voor parallelle scenario’s waarin wordt aangenomen dat belangrijke institutionele data onjuist of gekleurd kunnen zijn. Risicorapportages aan bestuur en directie moeten vervolgens helder aangeven wat daadwerkelijk door feiten wordt ondersteund.
Meer rapportages en compliance zijn daarbij niet automatisch de oplossing. Meer informatie kan juist meer ruis opleveren. De uitdaging is daarom niet méér data verzamelen, maar beter vaststellen welke informatie betrouwbaar is. Zo verschuift de CRO van beheerder van risico’s naar architect van de organisatorische waarheid.
Dit is een samenvatting van het volledige artikel op GARP.