Alle blogs
Governance· 2026-02-12 ·13 min leestijd

Het IIA Three Lines Model (2020), waar het misgaat in de Nederlandse praktijk.

Het model is helder, de uitvoering rommelig. Drie veelvoorkomende vervormingen in mid-cap NL-organisaties, en hoe ze te herstellen zonder grote reorganisatie.

Het model is helder, de naamgeving misleidend.

De 2020-herziening van het IIA Three Lines Model schrapt het woord “defense” en introduceert “rollen” in plaats van “lijnen”. Dat is geen cosmetiek. De oude opvatting van drie lijnen, operations / risk & compliance / internal audit, suggereerde een geforceerde scheiding die in mid-cap-organisaties praktisch niet werkt. De nieuwe opvatting is rol-gebaseerd: een persoon kan in verschillende contexten verschillende rollen vervullen.

Vervorming 1: “Eerste lijn doet aan risk-management.”

Nee. De eerste rol realiseert de doelen van de organisatie en beheert de risico’s die bij die doelen horen. Risk-management als specialisme zit in de tweede rol, de tweede rol ondersteunt, adviseert en houdt overzicht. In NL-praktijk vinden we vaak dat de risk-officer in de business is geparkeerd “omdat dat dicht bij het risico zit.” Dat verzwakt zowel zijn onafhankelijkheid als zijn ondersteunings-capaciteit.

Vervorming 2: “Compliance is tweede lijn, dus zelfstandig.”

Compliance valt in de tweede rol, maar rapporteert net als andere tweede-rol-functies aan het senior management. De praktijk in NL is dat compliance zich vaak in een eigen koninkrijkje plaatst, met directe lijn naar de Raad van Commissarissen (RvC), los van de Chief Risk Officer. Dat verzwakt de samenhang. De 2020-versie nuanceert: tweede-rol-functies hebben één gecoördineerd risk-management-perspectief, met één eindverantwoordelijke.

Vervorming 3: “Internal Audit zit naast de tweede lijn.”

Internal Audit is een aparte rol, niet “de derde lijn naast de tweede”. Het verschil is dat IA rapporteert aan governance (Audit Committee), niet aan executive management. In Nederlandse mid-cap-organisaties zien we frequent dat de Chief Audit Executive (CAE) rapporteert aan de Chief Financial Officer (CFO) of Chief Risk Officer (CRO). Dat schaadt de onafhankelijkheid. De 2020-versie is hier zonder uitzondering helder: solid line naar governance, dotted line naar executive.

Drie herstelroutes, zonder reorganisatie.

  • Herschrijf de mandaten: pas alleen het Internal Audit Charter en de Risk Management Charter aan om de rapportagelijnen helder te benoemen.
  • Maak de keten zichtbaar: één A4 met wie aan wie rapporteert, door bestuur en RvC vastgesteld.
  • Toets eenmaal per jaar: heeft de RvC in de afgelopen twaalf maanden ergens iets gehoord dat eerst door één van de drie rollen had moeten worden gefilterd? Zo ja, fix dat onderdeel.