Risicomanagement

COSO ERM 2017

Het COSO ERM-raamwerk uit 2017 is een wereldwijd erkend model voor integraal risicomanagement dat organisaties helpt risico's te identificeren, analyseren en beheren in relatie tot strategische doelstellingen. Het framework bestaat uit vijf componenten (bestuur en cultuur, strategie, performance, review, rapportage) en twintig principes, en benadrukt dat effectief risicomanagement een strategische, prestatiegerichte discipline is.

Bron: COSO ERM 2017

COSO ERM 2017, voluit het COSO Enterprise Risk Management Framework uit 2017, is een wereldwijd erkend model voor integraal risicomanagement dat organisaties helpt risico's te identificeren, te analyseren en te beheren in directe relatie tot hun strategische doelstellingen. Het raamwerk bestaat uit vijf componenten (bestuur en cultuur, strategie en doelstelling, performance, review en herziening, en informatie, communicatie en rapportage) en twintig onderliggende principes. De kernboodschap is dat effectief risicomanagement een strategische, prestatiegerichte discipline is en geen losse compliance-oefening.

Voor bestuur, Raad van Commissarissen (RvC) en audit committee is COSO ERM 2017 relevant omdat het risico expliciet koppelt aan strategie en waardecreatie. Het framework biedt een gemeenschappelijke taal waarmee het bestuur kan onderbouwen welke risico's bewust worden genomen en welke worden beheerst. Daarmee ondersteunt het de toezichthoudende rol van de RvC en de audit committee, die willen zien dat risicobeheersing aansluit bij de gekozen koers en niet pas achteraf wordt ingevuld.

In de praktijk wordt COSO ERM 2017 toegepast door de twintig principes te vertalen naar de eigen governance, processen en stuurinformatie. Het begint bij bestuur en cultuur (de basis voor risicogedrag), loopt via het verbinden van risico aan strategie en performance, en sluit af met review en gestructureerde rapportage. Anders dan het oudere COSO-kubusmodel uit 2004 legt de versie van 2017 sterker de nadruk op besluitvorming, prestatie en de rol van cultuur. Veel organisaties gebruiken het naast de COSO Internal Control-systematiek voor financiele beheersing.

Bij ONE Risk Advisory gebruiken wij COSO ERM 2017 bij het ontwerpen en toetsen van beheersingsraamwerken die bij de organisatie passen. Het is het meest gebruikte raamwerk voor enterprise risk management (ERM) en verbindt risicomanagement expliciet met strategie en waardecreatie. Wij helpen organisaties risico's niet alleen te beheersen, maar ze ook af te wegen bij het bepalen van hun koers.

Laatst bijgewerkt:

Verwante dienst Governance & Control Design

Veelgestelde vragen

Wat is het verschil tussen COSO ERM 2017 en COSO Internal Control?

COSO ERM 2017 richt zich op enterprise risk management in relatie tot strategie en waardecreatie; COSO Internal Control richt zich op de beheersing van processen, rapportage en compliance. Veel organisaties gebruiken beide naast elkaar, waarbij ERM het strategische niveau dekt en Internal Control de procesbeheersing.

Is COSO ERM 2017 een certificeerbare norm?

Nee. COSO ERM 2017 is een raamwerk, geen certificeerbare standaard zoals een ISO-norm. Organisaties richten het naar eigen context in en kunnen er geen formeel certificaat voor behalen; de waarde zit in de gestructureerde aanpak en de gemeenschappelijke taal.

Waarom is de versie van 2017 anders dan de oude COSO-kubus?

De versie van 2017 verschuift de nadruk van een controle-kubus naar de verbinding tussen risico, strategie en performance. Cultuur en besluitvorming krijgen een prominentere plaats, waardoor risicomanagement bedoeld is om waarde te beschermen en te creeren in plaats van alleen risico's af te vinken.

← Alle begrippen