riskcarriere.nl

Risicomanagement: “Zoveel meer dan een heatmap”

Blog
31-08-2026
Wim Pauw
Risicomanagement is veel meer dan risico’s registreren en presenteren in een heatmap. De echte waarde ontstaat wanneer risico-informatie wordt verbonden met strategie, besluitvorming, monitoring, kansen en de besturing van de organisatie.

Risicomanagement wordt best nog regelmatig gezien als een risicolog gepresenteerd in een heatmap. En als het dan écht goed wordt uitgevoerd wordt er ook nog regelmatig een statusrapportage verstuurd.

Maar dat is pas stap 1. Risicomanagement is zoveel meer!

Een gefingeerd praktijkvoorbeeld, dat zomaar waarheid zou kunnen zijn, op basis van een casus die we praktisch allemaal kennen: De toeslagenaffaire bij de Belastingdienst.

Het risico met betrekking tot de toeslagenaffaire zou vooraf mogelijk maar zo eens op de volgende manier kunnen zijn opgenomen in het risicoregister: "Onterechte afwijzing of terugvordering van toeslagen". Met een risicoscore op basis van kans x impact van: Midden x Hoog.

Het risico verschijnt vervolgens op een heatmap, krijgt een eigenaar en wordt voorzien van enkele beheersmaatregelen. Daarmee lijkt het risico "gemanaged".

De praktijk liet echter zien dat dit dan flink onvoldoende zou zijn geweest. Het probleem zat niet in het ontbreken van een risico op een heatmap, maar in het ontbreken van volledig, continu en integraal risicomanagement:

  • signalen van medewerkers werden onvoldoende opgepakt;
  • data over bezwaren en klachten werden niet gebruikt om het risicobeeld bij te stellen;
  • de effecten van de beheersmaatregelen werden niet gemonitord;
  • risico's werden niet gekoppeld aan de maatschappelijke doelstelling (rechtvaardige uitvoering van wetgeving);
  • bestuurders kregen onvoldoende inzicht in de onderliggende oorzaken en de ontwikkeling van het risico in de tijd.

Meer dan een communicatiemiddel

Risicomanagement is zoveel meer dan een heatmap en dat laat voorgaand voorbeeld goed zien. Het probleem was helemaal niet dat er wel of niet een risico's was geïdentificeerd!

Het probleem was dat signalen, data en governance niet integraal werden bezien en ook niet werden gebruikt om tijdig het risico te updaten, bij te sturen en van nieuwe passende maatregelen en actiehouders te voorzien. 
 Een heatmap visualiseert risico's, maar beheerst ze niet.

Een heatmap is 'slechts' een communicatiemiddel en niet het eindproduct van risicomanagement of het risicomanagementproces. De echte waarde ontstaat door het verbinden van risico's met strategie, besluitvorming, prestaties, continue monitoring en een integrale benadering van risicomanagement.

Als je risicomanagement goed inzet kan het echt een ’tool of management’ zijn en niet enkel een heatmap of een 'moetje vanuit een of andere compliance verplichting'. 

Want vanuit compliance verplichtingen heeft risicomanagement zeker de wind mee. Wanneer we recente Europese regelgeving beschouwen onderstreept die ook steeds meer het belang van risicomanagement. De AI Act, NIS2, de Cyberbeveiligingswet en DORA - om maar een paar wetten te noemen - hebben ieder een eigen toepassingsgebied, maar kennen allemaal een opvallend gemeenschappelijk uitgangspunt: organisaties moeten risico's niet alleen identificeren, maar deze structureel beheersen, monitoren en gebruiken als onderdeel van hun besluitvorming.
 
 Daarmee verschuift risicomanagement steeds meer van een ondersteunende (compliance)functie naar een integraal onderdeel van governance en organisatiebesturing.
 

De AI Act: risicomanagement gedurende de volledige levenscyclus

 De AI Act verplicht aanbieders van hoog-risico AI-systemen een formeel risicomanagementsysteem in te richten dat gedurende de volledige levenscyclus van het AI-systeem actief blijft.
 
 Volgens de AI Act is het risicomanagementproces onder andere:

  • identificatie van voorzienbare risico's;
  • beoordeling van risico's voor gezondheid, veiligheid en fundamentele rechten;
  • implementatie van technische en organisatorische beheersmaatregelen;
  • validatie en testen vóór ingebruikname;
  • continue monitoring van restrisico's tijdens het gebruik. 

De AI Act beschouwt risicomanagement als een dynamisch proces dat meebeweegt met wijzigingen in het systeem, de gebruiksomgeving én nieuwe inzichten vanuit monitoring. 

NIS2 en de Cyberbeveiligingswet: risicogestuurde cyberweerbaarheid

 Ook de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet (Cbw) leggen risicomanagement aan de basis van de zorgplicht voor essentiële en belangrijke organisaties.
 Vanuit deze regelgeving wordt een risico gebaseerde benadering voorgeschreven waarbij organisaties passende technische, organisatorische en operationele maatregelen moeten treffen op basis van hun eigen risicoprofiel.
 
 De NIS2 en de Cbw benoemt een breed spectrum aan onderwerpen, waaronder: informatiebeveiliging, incidentmanagement en leveranciers- en ketenrisico's. En de NIS2 en Cbw benoemt bijvoorbeeld ook security awareness en heeft daarmee niet enkel aandacht voor technologische risico's, maar ook voor de organisatorische afhankelijkheden, governance en bestuurlijke verantwoordelijkheid. 

DORA: een integraal ICT-risicomanagementraamwerk

 Voor financiële instellingen gaat DORA nog een stap verder. Deze verordening verplicht organisaties te beschikken over een "deugdelijk, volledig en goed gedocumenteerd ICT-risicomanagementraamwerk". Daarmee bedoeld DORA uitdrukkelijk meer dan een verzameling beleidsdocumenten of procedures. 

DORA positioneert ICT-risicomanagement als een essentieel onderdeel van de operationele weerbaarheid van een organisatie en maakt het bestuursorgaan eindverantwoordelijk voor de inrichting én de werking van het raamwerk en daarmee voor (operationele ICT) zaken zoals: ICT-risicobeleid, incidentmanagement, testen van digitale operationele weerbaarheid en ook beheersing van risico's bij externe ICT-dienstverleners. 

Meer dan een op zichzelf staande ontwikkeling

 Zoals al geschreven dienen de genoemde wetgevingen allemaal verschillende doelstellingen, maar laten zij ook allemaal een duidelijke ontwikkeling zien: Risicomanagement is niet (meer) een afzonderlijk proces maar wordt met steeds meer nadruk gepositioneerd als onderdeel van de organisatiebesturing.

Vergeet ook de kansen niet 

 Je zou het bijna over het hoofd zien, maar naast risico’s bestaan er ook risico’s met een positieve uitkomst: kansen! En ook deze zijn te plotten op een heatmap. 
 Welke impact heeft het voor een bedrijf als je de kans weet te benutten en hoe dichtbij is die kans nu? Het is mogelijk deze kansen in hetzelfde raster te plotten, maar het is overzichtelijker deze in een gespiegeld raster te plotten. 
 Het benoemen en benutten van kansen is een andere kant van dezelfde medaille van het beheersen van de onzekerheden waar je als organisatie op kunt sturen. (zie ook ons artikel: Twee kanten van dezelfde medaille; https://gildevanadviseurs.nl/twee-kanten-van-dezelfde-medaille/) 

Van heatmap naar stuurinformatie

Voor bestuurders, directie en management betekent bovenstaande dat de toegevoegde waarde van risicomanagement verschuift. Niet het risicoregister of de heatmap staat centraal of is de kern of het eindproduct van het risicomanagementproces, maar de vraag hoe risico-informatie kan bijdragen aan betere besluiten.
 
 Risicomanagement is dus zoveel meer, dan een heatmap.

  • Risicomanagement biedt inzicht in strategische onzekerheden;
  • Risicomanagement ondersteunt prioriteiten;
  • Risicomanagement onderbouwt investeringsbeslissingen;
  • Risicomanagement maakt de effectiviteit van beheersmaatregelen zichtbaar;
  • Risicomanagement helpt organisaties sneller te reageren op veranderingen;
  • Risicomanagement draagt bij aan het met een grotere mate van zekerheid behalen van doelstellingen.

Risicomanagement evolueert daarmee van registreren naar sturen en van compliance-gedreven naar integraal management. 

Rob van Erp | http://linkedin.com/in/rob-van-erp-5b0936
Universitair hoofddocent, trainer, spreker en associate partner bij Accent Organisatie advies (onderdeel van Adjust)

Wim Pauw | https://linkedin.com/in/wimpauw
Adjunct Professor /universitair hoofddocent

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
Top vacature
Blue Sky Group
8.000 - 10.000
Senior
Amstelveen
Als Head of Compliance & Risk bij Blue Sky Group geef je richting aan de tweedelijns Risk & Compliance-functie: visie en meerjarenagenda, integraal risicomanagement en controlframework, advies aan directie en...
a.s.r.
5.507 - 8.138
Medior, Senior
Groningen
Als Business Changemanager bij a.s.r. vertaal je klant- en marktinzichten naar toekomstbestendige pensioenproposities, ontwikkel je klantbediening richting 2030 en voer je regie op changes in de changefunnel (epic ownership) met...
ASN Bank
5.946 - 7.928
Senior
Utrecht
Als Business Risk Manager HR bij ASN Bank professionaliseer je People Risk Management, ontwikkel je het People Risk Control framework en verbind je HR met tweede lijn. Je faciliteert risk...
a.s.r.
4.600 - 6.800
Senior
Utrecht
Als IT Security Officer bij a.s.r. stel je securitystandaarden op, voer je threatmodelling uit, analyseer en verlaag je risico’s, adviseer je de business en vertaal je maatregelen naar de operatie....