Erik van Marle – Blog over risicomanagement

www.naris.com


Een reactie plaatsen

De fun van risicomanagement voor de bestuurder

De praktijk

Veel bestuurders ‘klagen’ dat er te vaak voorstellen op tafel komen waar het mt of de bestuurder zelf nog voor de volledigheid moeten zorgen. Mijn ervaring leert dat dit veelal komt omdat de rapportages en voorstellen vaak alleen naar de bekende weg vragen. Het is meer verantwoording van de organisatie dan dat men er vertrouwen uit put om de goede beslissing te nemen.

De rol van de bestuurder

Praktisch gezegd heeft de bestuurder tot taak om de doelstellingen van de organisatie te realiseren. De juiste organisatie neerzetten om de goede risico’s te nemen! Dit kun je niet alleen en komt het er in de praktijk op neer dat een succesvolle bestuurder er vaak in geslaagd is om de juiste mensen op de juiste plek te zetten.

De bestuurder en risicomanagement

Als bestuurder wil je dat iedereen in de organisatie alert is op risico’s en daar snel en openlijk over communiceert. Als bestuurder ben je een sponsor, je wilt dat de hele organisatie een bijdrage gaat leveren aan risicomanagement. Wel binnen een praktisch kader waarin duidelijk is welke risico’s de organisatie wel en niet wil lopen en wat van iedereen verwacht wordt. Op het proces heb je invloed, op risico’s die zich voordoen veel minder!   

De Fun

De fun zit voor een belangrijk deel in het stellen van de juiste vragen als bestuurder. Deze vragen moeten namelijk een bevredigend antwoord opleveren dat vertrouwen geeft in de organisatie waarvoor jezelf verantwoordelijk bent. Vragen die verrassen!  Vragen die gaan over het proces en wie er bij betrokken zijn geweest. De uitkomst moet zijn informatie waarbij men het gevoel heeft dat de juiste experts hebben meegedacht en dat de bestuurder en zijn mt in staat zijn om de juiste beslissing te nemen.

Welke vragen?

Wie hebben er meegedacht? Welke expertises? Is het volledige MT betrokken? Wat vinden zij van de risico’s? Welke externen zijn betrokken? Hoe onafhankelijk zijn deze? Welke scenario’s zijn doordacht? etc.

1 gek kan meer vragen dan ………


Een reactie plaatsen

Risicomanagement; Middel of Doel?

Er zijn inmiddels zeer veel organisaties die ooit een start met risicomanagement hebben gemaakt. Ooit een start? Het blijkt dat risicomanagement implementeren, het onderdeel laten uitmaken van het DNA van de organisatie, nog niet net zo eenvoudig is. Het heeft veel paralellen met kwaliteitsprojecten. Veel van deze initiatieven zijn ook beland op de afdeling kwaliteit, met kwaliteitsmedewerkers die verantwoordelijk zijn voor de kwaliteit van dienstverlening…….terwijl ze geen onderdeel uitmaken van het primaire proces.

Een van mijn eerste opmerkingen is dan ook dat het implementeren van risicomanagement geen project is! Het heeft geen kop en geen staart. Geen kop omdat veel organisaties onbewust of bewust maar zeker niet expliciet informatie over risico’s meenemen in hun besluitvorming. Geen staart omdat de implementatie pas een succes is als het overdenken van risico’s onderdeel is van de normale bedrijfsvoering van iedere medewerker in de organisatie. Dit betekent nogal wat:

  • alle lagen in de organisatie hebben een rol;
  • men moet elkaar scherp houden door te vragen naar risico’s;
  • informatie over risico’s is te vinden in project-, management-, kwartaal-, jaar- en investeringsrapportages;
  • het risicoprofiel is altijd actueel;
  • men ziet het niet als meer werk maar als onderdeel van het werk!

Op deze wijze is risicomanagement geen doel maar een middel om te komen tot: betere besluitvorming, betere verantwoording, inzicht in beheersing, inzicht in verantwoordelijkheden, de mogelijkheid om meer risico te nemen, etc.

Dit realiserende beseffen veel organisaties dat de huidige risicoprofielen ook snel schijnzekerheid kunnen geven en juist wantrouwen kunnen oproepen bij stakeholders. Immers, niets is zo frustrerend als stakeholder (bank, financier, toezichthouder, klant, samenwerkingspartner, etc) wanneer informatie over belangrijke risico’s niet up te date is en niet uniform en vergelijkbaar. Belangrijke gebeurtenissen wachten dan ook niet op de volgende risicosessie, zoals veel controllers wel eens denken. Wij doen actief aan risicomanagement; 2 keer per jaar een sessie waarin we alles nog eens updaten is een veel gehoorde uitspraak waarbij de goede stakeholders vraagtekens zetten.

Hoe pak je het pragmatisch op:

  • maak het onderdeel van de dagelijkse verantwoording van iedereen;
  • verwijs er naar in beoordelingsgesprekken;
  • zorg voor een cultuur waarin er gevraagd wordt naar risico’s;
  • zorg dat de juiste mensen (bijvoorbeeld projectleiders) facilitators worden om risico’s op te halen bij de experts;
  • koppel het aan alle uitdagingen waar een ondernemer / onderneming voor staat.

Met risicomanagement als middel kun je doelen verwezenlijken!


Een reactie plaatsen

Veroorzaakt u als bestuurder of toezichthouder wel eens een risico?

Recentelijk kwam ik de uitspraak tegen ‘choose your battles’. Dit sloeg op de ‘gevechten’ die een bestuurder voert met de leden van de RvC. Opmerkelijk of gebruikelijk?

MIjns inziens opmerkelijk. Het besturen van een organisatie en het toezicht erop houden behoort een radarwerk te zijn waarin alles met elkaar samenhangt (Goos Minderman, hoogleraar Public Governance VU Amsterdam). De betere macht en tegenmacht -ook wel checks en balances- genoemd moeten volgens mij niet uitgelegd worden in een harder gevecht tussen toezicht en bestuur. Dit is echter wel wat je snel zou kunnen opmaken uit alle stukken die op dit moment verschijnen over Governance. Bovendien wordt dit bevestigd door mijn dagelijkse praktijk,  de vergaderingen met de RvC worden harder, men zit er meer bovenop, meer uitleg, minder vertrouwen lijkt het adagium.

Wat mij opvalt is dat de RvC vaak geen team is. Vaak functioneren ze als individuele leden met elk hun eigen stokpaardje. Het grote risico hiervan is dat de bestuurder inderdaad de ‘battles’ kiest, afhankelijk van de gevoeligheden in de RvC. Of dit ook de juiste beslissingen zijn voor de organisatie is de vraag. Een ander risico is het zwalkende beleid. Als iedere keer gekozen wordt op basis van persoonlijke voorkeuren / individuele overtuigingskracht wordt het lastig om de organisatie haar doelstellingen te laten behalen. De RvC kan hier iets aan doen!

Functioneer als een team. Dit betekent dat de RvC gezamenlijk antwoorden formuleert op vragen als: Waar houden we toezicht op? Waarover geven we advies? Hoe geven we hier invulling aan? Waar moet ons advies terugkomen in de besluitvorming? Hoe geven we invulling aan de werkgeversrol?  Maak dit soort zaken ook bespreekbaar met de bestuurder zodat iedereen weet wat waarmee bedoelt wordt. In het begin kan het ook helpen door expliciet in de vergadering te benoemen welke rol op dit moment vervult wordt. Zo wordt voorkomen dat de verschillende rollen die een RvC heeft een groot grijs gebied veroorzaken waarin zowel de bestuurder als de RvC onbewust in de veronderstelling verkeert dat….. Een voorbeeld is de goedkeuring die de bestuurder ontvangt om een project, ondanks tegenvallers, toch door te zetten. Wat voor goedkeuring behelst het hier???

De bestuurder kan er ook wat aan doen! Snel en pro-actief de relevante informatie verschaffen. Niet een kopie van de managementrapportages maar wees duidelijk over de onderwerpen waar advies van de RvC / sparringpartners noodzakelijk voor is. De bestuurder is eindverantwoordelijk maar moet wel verantwoording afleggen dat de juiste doelstellingen met de juiste activiteiten en producten worden gerealiseerd. Met derivaten is niks mis, maar als winstgenerator voor een corporatie moet je er als RvC grote vraagtekens bij zetten.

Naar mijn mening zouden de RvC en het bestuur in zijn gezamenlijk functioneren meer als een team moeten opereren. Het belang van de organisatie voorop. Vanzelfsprekend komen dan de vragen aan bod die minder gaan over de inhoud maar meer over de koers: Doen we de goede dingen, doen we ze goed, hebben we de goede mensen, met het juiste gedrag, etc.

Kan er een team gesmeed worden van mensen die hooguit 6 keer per jaar bij elkaar komen? Lastig, kijk maar naar het Nederlands elftal. Goede voorbereidingen, de juiste selectie van personen en regelmatig oefenwedstrijden zijn noodzakelijk om in finales te komen. Wellicht dat de RvC hier een voorbeeld aan kan nemen. Gezamenlijk vergaderingen voorbereiden, de juiste selectie, de opvraag van de goede strategische informatie, goede vastlegging van besluiten, etc. zorgen ervoor dat er een team ontstaat. Vaker bij elkaar komen of langer zijn de moeite van het overwegen waard.

De battles van de organisatie tegenwoordig zijn te ingewikkeld om daar een interne strijd aan vooraf te laten gaan.

 

 


Een reactie plaatsen

Welke vraag over risico’s stel jij je collega’s?

De ontwikkeling van risicomanagement is de laatste jaren heel snel gegaan. Waar het een paar jaar geleden nog ging om de harde kant (cijfers, kwantificeren, systemen en structuren) gaat het tegenwoordig om de ‘hardnekkige’ kant. De tijd is voorbij dat men denkt dat risicomanagement in een paar weken is te implementeren!

In de praktijk merk ik dat veel organisaties werken met risicolijsten die eens per kwartaal of per half jaar worden geactualiseerd. Doe je dan als organisatie aan risicomanagement? Ik noem dit de grote P&C valkuil. Nieuwe initiatieven probeert men vaak te borgen door er een proces voor af te spreken wat regelmatig terugkeert. Soms gaat men zelfs zover dat er een specifieke manager wordt aangesteld om het proces te beheersen. Een voorbeeld hiervan is de kwaliteitsmanager en als we niet oppassen komt er ook overal een risicomanager. Verantwoordelijk voor de risico’s? De praktijk leert dat het heel moeilijk is om als risico of kwaliteitsmanager afstand te houden van de inhoud. En bovendien, risico’s wachten niet op de volgende rapportage cyclus!

Goed risicomanagement is onderdeel van het DNA van een organisatie en iedereen heeft daar een rol in. Alertheid, daar draait het om. Alertheid op ieder niveau is relevant! Hoe bereik je deze alertheid?

Deze alertheid bereik je met name door de juiste vragen paraat te hebben. Een goede implementatie van risicomanagement begint dan ook met het aanleren van kennis en vaardigheden om de juiste vragen te kunnen stellen. Deze vragen verschillen per rol. De toezichthouder stelt andere vragen aan de bestuurder dan dat de projectleider stelt aan het projectteam.

Je krijgt wat je vraagt! Met de goede vraag komt de inhoud vanzelf. Een goede vraag prikkelt en laat de mensen nadenken over welke risico’s voor hun beslissing relevant zijn en hoe dit de prestatie van de organisatie kan beïnvloeden.

Een goede vraag leert je om de kwestie te begrijpen en leidt tot een alerte organisatie die vertrouwen wint van haar stakeholders.