Enterprise Risk Management (ERM)InleidingIedere onderneming heeft te maken met onzekerheid over externe en interne gebeurtenissen. Daarin liggen de kansen, maar ook de bedreigingen. Winst is de beloning voor het succesvol nemen van risico's. Wie geen risico's wil nemen kan geen onderneming leiden. Maar wie een onderneming leidt zal zich regelmatig de vraag moeten stellen hoeveel risico hij bereid is te accepteren ('risk appetite'). Wie te veel of te weinig risico neemt loopt het gevaar dat hij zijn doelstellingen niet realiseert. ERM heeft te maken met het managen van risico; niet met het elimineren ervan. ERM helpt managers bij het omgaan met onzekerheid (en de daaruit voortvloeiende risico's en kansen). Via ERM worden potentiële gebeurtenissen opgespoord welke de onderneming kunnen beïnvloeden. Bijbehorende risico's worden in kaart gebracht. Mogelijke reacties worden voorbereid. In grote lijnen dient ERM te zorgen voor:
ERM-systeem ERM is geen eenmalige gebeurtenis, maar een proces. Voor ERM moet dus een systeem worden ontworpen. Een ERM-systeem is het geheel van beleidsmaatregelen, processen, taken, gedragingen en andere aspecten van een onderneming, die tezamen bijdragen aan:
Model Voor het ontwerpen van een op de onderneming toegesneden ERM-systeem is het handig om gebruik te maken van het zgn. COSO (Committee of Sponsoring Organizations of the Tready Commission) model. Dit model wordt wereldwijd door grote ondernemingen als uitgangspunt gebruikt voor het bouwen van en het praten over ERM-systemen. De componenten vormen een geïntegreerd systeem dat aan veranderende omstandigheden kan worden aangepast. Het model ziet er als volgt uit:
Uitgaande van het COSO model kan het opzetten van een ERM-systeem schematisch als volgt worden weergegeven.
Identificeren van essentiële risico' Stap 3 van het hiervoor genoemde schema geeft aan dat moet worden nagegaan wat de belangrijkste gebeurtenissen of ontwikkelingen zijn die een bedreiging vormen voor de realisatie van de strategieën. Dit kan zowel top-down als bottom-up gebeuren. Een top-down-benadering is bijvoorbeeld de zgn. 'strategische risicoanalyse'. Dit is een onderzoeksaanpak waarbij, in nauwe samenwerking met het management van de onderneming en vanuit het perspectief van haar organisatiedoelstellingen, de belangrijkste risico's op een gestructureerde en consistente wijze worden geïdentificeerd. Het volgende risicoanalyseschema geeft een beeld van het (denk-)proces dat ten grondslag ligt aan de strategische risicoanalyse.
Een strategische risicoanalyse omvat de volgende stappen.
De meeste ondernemingen neigen ertoe hun risico's te beheersen vanuit specialistische afdelingen. Daartussen bestaat veelal weinig coördinatie. Bovendien gebeurt het onderkennen van nieuwe risico's nog veel te vaak reactief in plaats van pro-actief. Gevolg: onvoldoende inzicht in en consensus over risicobeoordeling, -beheersing en -bewaking, onvoldoende dekking van risico's, te hoge kosten. Integraal risicomanagement bundelt en coördineert het management van bedrijfsrisico's over de gehele organisatie. Daarbij wordt tevens rekening gehouden met de onderlinge relaties en afhankelijkheden van de diverse (soorten) bedrijfsrisico's. Door een betere strategische aansturing en onderlinge coördinatie van de maatregelen ter beheersing van risico's kunnen de inconsistenties, overlappingen en lacunes daarin beter worden geïdentificeerd. Dit resulteert in een verhoogde effectiviteit en verlaging van de kosten van die maatregelen. Deze op samenhang gerichte benadering, vindt u terug in het volgende schema.
|