Het inzicht in en het beheer van risico's door financiële instellingen, banken en entiteiten is in de loop der jaren verbeterd. Tegenwoordig zijn belanghebbenden meer betrokken en eisen ze meer transparantie over de risico's van een onderneming en hoe de onderneming reageert en de toekomst plant om verdere kansen te benutten. Enterprise-Wide Risk Assessment (EWRA) of simpelweg Enterprise Risk Assessment (ERA) of Overall Risk Assessment of Enterprise Risk Management (ERM) zijn allemaal termen die hetzelfde proces beschrijven: de identificatie, beoordeling en het toezicht op risico's van een entiteit. Een beoordeling helpt bedrijven om hun aanpak van risicobeheer aan te passen aan de eisen van de evoluerende financiële bedrijfsnormen.
Waarom voeren financiële instellingen algemene risicobeoordelingen uit?
Het gebruik van ERM-programma's is een manier voor bedrijven om een concurrentievoordeel te behalen. Het is niet uitsluitend ter nakoming van een wettelijke verplichting. Inzicht in welke gebieden van een bedrijf het meest blootgesteld zijn aan risico's, is een manier voor entiteiten om preventieve maatregelen te nemen, acties te prioriteren en hun bedrijf te beschermen tegen onvoorziene gevaren.
Inzicht krijgen in hoe risico's worden opgespoord, aangepakt en beheerd, is vaak doorslaggevend voor de afstemming van de risicoacceptatie door het hoger management en de toezichthoudende functie van de raad van bestuur.
ERM speelt een fundamentele rol bij de prioritering van risico's (d.w.z. governance, operationeel, reputatie, strategisch, financieel, regelgevend) en kan daarom worden beschouwd als een essentiële stap in de algemene bedrijfsstrategie en bedrijfsprestaties. Risicobeoordeling helpt bedrijven om zakelijke kansen te grijpen in veranderende omgevingen.
EWRA en de risicogebaseerde aanpak (RBA)
Risicogebaseerde aanpak (RBA) is een essentieel onderdeel van risicobeheer. RBA werd vooral benadrukt voor witwasrisico's (AML/CFT) in de FATF-aanbevelingen van 2012: "...landen moeten een risicogebaseerde aanpak (RBA) toepassen om ervoor te zorgen dat maatregelen om witwassen en terrorismefinanciering te voorkomen of te beperken, in verhouding staan tot de geïdentificeerde risico's." en was ook een belangrijk aandachtspunt dat werd geïmplementeerd in de vierde Europese AML-richtlijn.
Een passende risicogebaseerde aanpak begint met het verwerven van een diepgaand en actueel bewustzijn van de risicoblootstelling van de instelling en een begrip van die risico's. Risicogebaseerde aanpak (RBA) is een essentieel onderdeel van risicobeheer. RBA werd vooral benadrukt voor witwasrisico's in de FATF-aanbevelingen van 2012: "...landen moeten een risicogebaseerde aanpak (RBA) toepassen om ervoor te zorgen dat maatregelen om witwassen en terrorismefinanciering te voorkomen of te beperken, in verhouding staan tot de geïdentificeerde risico's." en was ook een belangrijk aandachtspunt dat werd geïmplementeerd in de vierde Europese AML-richtlijn. De RBA is een methodologie die het mogelijk maakt om de activiteiten van het bedrijf te prioriteren op basis van een voorafgaande analyse van gegevens. Volgens de RBA is er sprake van proportionaliteit van de genomen maatregelen, afhankelijk van hoe hoog het risico is. Dit betekent dat RBA in situaties met een laag risico toelaat dat er minder maatregelen worden genomen, en dat de nadruk wordt gelegd op hoge risico's, waar verscherpte maatregelen verplicht zijn. Dankzij dit kan de toewijzing van beschikbare middelen worden geoptimaliseerd.
Hoe voert u efficiënt bedrijfsbrede risicobeoordelingen uit?
Een succesvolle EWRA-methodologie is consistent over domeinen heen en wordt gewoonlijk opgebouwd via de volgende hoofdfasen: risico-identificatie, hiaatanalyse/risicoprioritering en aanpassing (correcties-mitigatie). Het bedrijf identificeert en classificeert de risico's. De inherente risicoscore moet worden berekend. De professionals die de risicobeoordeling uitvoeren, moeten een duidelijk inzicht hebben in de activiteiten en de werkomgeving van de entiteit en de mogelijke problemen die zich voordoen. Een risico kan ontstaan in één deel van de entiteit, maar gevolgen hebben voor veel bedrijfseenheden. Daarom spreken we van bedrijfsbrede risico's.
Een succesvolle EWRA-methodologie is consistent over de domeinen heen en wordt gewoonlijk opgebouwd via de volgende hoofdfasen: de risico-identificatie, de hiaatanalyse/risicoprioritering en de aanpassing (correcties-mitigatie).


Algemene risicobeoordeling witwassen
Bent u op zoek naar meer gedetailleerde informatie over de AML-algemene risicobeoordelingsverplichting? Volg het artikel voor meer inzichten.
Lees het gerelateerde artikel
Wat is risicoappetijt en risicotolerantie?
Risicoappetijt is de hoeveelheid risico die een entiteit bereid is te nemen. Risicoappetijt vormt de doelen die een entiteit heeft en bepaalt het profiel van een bedrijf als meer risico-agressief of meer conservatief. Risicotolerantie is meer specifiek in operationele zin en vertegenwoordigt de toepassing van risicoappetijt op specifieke doelstellingen. Het is het risiconiveau dat een entiteit per individueel risico kan dragen.
De risicoappetijt is de hoeveelheid risico die een entiteit bereid is te nemen. De risicoappetijt vormt de doelen die een entiteit heeft en het profiel van een bedrijf als een meer risico-agressieve of meer conservatieve entiteit. Een entiteit moet een risicoappetijt ontwikkelen en deze communiceren naar haar verschillende eenheden om de doelen voor elke afdeling te bepalen. De risicoappetijt zal moeten worden gemonitord en bijgewerkt indien nodig. Om een risicoappetijt te ontwikkelen, zal het bedrijf rekening houden met enkele factoren: het huidige risiconiveau dat het bedrijf tot dat moment heeft, het risico dat de entiteit aankan, haar risicotolerantie en de houding van de entiteit ten aanzien van groei, rendementen en risico's.
Risicotolerantie is meer specifiek in operationele zin en vertegenwoordigt de toepassing van risicoappetijt op specifieke doelstellingen. Het is het risiconiveau dat een entiteit per individueel risico kan dragen. Een bedrijf stelt zijn risicoappetijt vast, maar de risicotolerantie is de aanvaardbare actie die zal worden ondernomen op basis van de appetijt.
De noodzaak om de EWRA te documenteren en continu bij te werken
De EWRA wordt elke keer bijgewerkt wanneer zich een gebeurtenis voordoet die een significante impact kan hebben op het risicoprofiel van de entiteit. Het is geen proces dat eenmaal per jaar plaatsvindt, maar een doorlopend proces dat plaatsvindt elke keer dat zich een belangrijke situatie voordoet. De entiteit moet te allen tijde een duidelijk inzicht hebben in hoe de risico's die verband houden met de zakelijke relatie evolueren.
In het algemeen moet de EWRA worden gedocumenteerd, bijgewerkt en ter beschikking worden gehouden van de toezichthoudende autoriteiten (de Nationale Bank van België, ("NBB"). De EWRA wordt elke keer bijgewerkt wanneer zich een gebeurtenis voordoet die een significante impact kan hebben op het risicoprofiel van de entiteit. Het is geen proces dat eenmaal per jaar plaatsvindt, maar een doorlopend proces dat plaatsvindt elke keer dat zich een belangrijke situatie voordoet. De entiteit moet te allen tijde een duidelijk inzicht hebben in hoe de risico's die verband houden met de zakelijke relatie evolueren. Naast het kerndocument van de EWRA is een kader vereist dat het proces voor de voltooiing van de beoordeling beschrijft. In dit document wordt het toepasselijke wettelijke kader vermeld. Bovendien moet het de gebruikte methodologie vermelden, hoe deze in de beoordeling is geïntegreerd, een beschrijving van de procedures voor het monitoren en tijdig bijwerken van het risicobeoordelingsproces en een verwijzing naar de mate waarin het verantwoordelijke personeel, het senior management en andere partijen betrokken zijn geweest bij alle fasen van het proces. Tot slot mogen risicoprofessionals niet vergeten dat risicobeheer geen "afvinkproces" is. Het is een volledig systeem voor het verbeteren van de prestaties van een bedrijf. Het is een continu proces dat een diepgaand inzicht vereist in het bedrijfsmodel van de entiteit en haar functioneren in de specifieke zakelijke en juridische omgeving.
Interesse gewekt?
Pideeco voert onafhankelijke compliance-beoordelingen uit om financiële instellingen meer inzicht te geven in hun toezichtsprestaties. Wij kunnen u bijstaan bij uw bedrijfsrisicobeoordeling en ervoor zorgen dat aan alle wettelijke vereisten op passende wijze wordt voldaan.






