navigeren met compliance ron van loon. navigeren met compliance ofwel: nieuwe wielen uitvinden met...

43
Navigeren met compliance Ron van Loon

Upload: hendrik-peeters

Post on 08-Jun-2015

238 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Navigeren met compliance Ron van Loon

Page 2: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Navigeren met compliance

Ofwel:

Nieuwe wielen uitvinden met GRC

Rotterdam, 22 juni 2010

Page 3: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Even voorstellen

• Ron van Loon• 46 jaar• Economie, accountancy

• Organisatie-adviseur en Trainer Compliance, Risk management en AO

• Docent bij o.a.:– Universiteit van Amsterdam– Universiteit van Maastricht– Universiteit Utrecht

Page 4: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Het motto: Hetzelfde maar dan anders

• Met GRC zijn we vooral bezig om nieuwe wielen uit te vinden

• … Dit is trouwens iets anders het wiel opnieuw uitvinden

Page 5: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Agenda

Een korte geschiedenis van Compliance

• Compliance, risk en audit, het blijft wennen aan elkaar

• De uitvinding van GRC

• GRC-pakketten, de heruitvinding van Easyflow?

Page 6: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Control missers m.b.t. Compliance

Barings bank

ABNAMRO

Bank

WorldcomAllied Irish Bank

Ahold

Societe Generale EnronParmalat

ShellRabo

Page 7: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Voorbeelden van compliance missers

Gevoelige tik voor LegioLease (update) Aandelenleasers hoeven een deel van hun restschuld aan

LegioLease niet terug te betalen. Dat heeft de Klachtencommissie DSI donderdag bekendgemaakt.

“ABN Amro also admits that its officers falsified documents connected to billions of dollars in

transactions with Iran and Libya, which are the target of U.S. sanctions. Last week, ABN Amro entered into a

settlement with U.S. and Dutch regulators calling for $80 million in fines addressing both the failure to report

suspicious transactions and the illegal business with Iran and Libya” (Wall Street Journal).

Page 8: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Wikipedia zegt...

• Compliance is een term die de afgelopen jaren met name in het bank- en verzekeringswezen wordt gebezigd en in de (van De Nederlandsche Bank afkomstige) Regeling organisatie en beheersing (Rob) wordt gedefinieerd als de naleving van wet- en regelgeving, alsmede het werken volgens de normen en regels die een instelling zelf heeft opgesteld

Page 9: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Compliance kan gedefinieerd worden..

• Heel breed

– Compliance with laws and regulations (bv. COSO)

– Dus ook ARBOwet, Bouwbesluit, Warenwet, ......

– Verschil met Juridische Zaken?

• Smaller

– Gerelateerd aan besturing en financiële regelgeving

– SOx, Tabaksblat, IFRS, ...

• Specifiek

– Financiële sector: Wetgeving gericht op financiële integriteit

Page 10: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Compliance m.b.t. financiële integriteit

• Naar klanten– Klantenacceptatie / Client Due Dilligence, KYC– Privacy

• Naar produkten– Zorgplicht– Transparantie

• Naar personeel– Effectentransacties– Integriteit

• Naar werkwijze– Dossieropbouw– Volgen van procedures en voorschriften

Page 11: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Het compliance-proces

Norm-extractie Norm- Risico- Toetsing

vertaling afdekking

Wet- en regelgeving

Interne regels

artikel

artikel

voorschrift

Norm 2

Norm 1

Produkt W

Procedure Y

Systeem X

Op. audit

Medewerker Z

Produkt audit

Examen

Page 12: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De explosie van compliance officers

• Oorzaak 1

– Explosie van wetgeving

• Oorzaak 2

– Incidenten, conflicten met de toezichthouder

• Het resultaat:

– Toename van Compliance-afdelingen van soms 1000%

– Overkill?

Page 13: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De rol van de compliance officer

• Van partttimer …..

– Naar (meerdere) full timers

• Van effectenchecker…..

– Naar mede-beleidsbepaler

• Van veilige, administratieve funktie…..

– Naar Kop van Jut?

Page 14: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De organisatorische positie

• Onder RvB / directie?

• Gelaagd stelsel van CO’s

• Stafafdeling met directe bevoegdheden tot uitschrijven van regels

• Relaties met:

– HR-funktie

– Juridische Zaken

– Inrichtende afdelingen: AO, IT, …

– Audit!

Page 15: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De CO: Externe en interne druk

• Externe druk

– Veelheid aan wetgeving

– Forse toename in hoeveelheid toezicht

– Steeds meer “Telegraaf-effect”

• Interne druk

– Afschuifmentaliteit van management• “Laat de Compliance Officer het maar afschieten als

het niet goed is”

– Squeeze tussen grote verantwoordelijkheid en (soms) beperkte bevoegdheid

Is het wel leuk om CO te zijn?

Page 16: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Voor ieder probleem een nieuw committee

• Opkomst van het Compliance Committee

• Op niveau directie

• Verschil met audit committee?

• Is er een principieel bezwaar tegen integratie?

– Audit (risk- ) en compliance committee

Page 17: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Iedereen zijn eigen charter

• Audit charter

• Risk charter

• Compliance charter

• Noodzaak tot formele vastlegging positie, bevoegdheden, verantwoordelijkheden

• Overdreven juridisering?

Page 18: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Compliance is een nieuw wiel

• Verschil met Legal afdeling?

• Compliance begint normaal te worden in andere sectoren

– Industrie, telecom

– Gezondheidszorg

– Goede taakafbakening met Legal essentieel

Page 19: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

“10 jaar compliance”

• 1995 Wet Toezicht Effectenverkeer

• 1999 Nadere regeling toezicht effectenverkeer

• Compliance in de financiële sector begint volwassen te worden

• Krimp: Van kwantiteit naar kwaliteit

• De weg omhoog is gevonden

– Compliance committee

– Rechtstreekse lijn naar CEO en/of commissaris

Page 20: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De issues in compliance anno 2010

• De risico-reflex regel beheersen

– Nog meer regels?

– Hoe succesvol is principle based eigenlijk?

• Creative compliance

– Hoe tegengaan?

• De scope van Compliance:

– Puur regelgeving of Compliance plus?• De plus staat voor soft compliance,

normen en waarden, ethiek, ……

• GRC lijkt niet op de agenda te staan

Page 21: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Agenda

• Een korte geschiedenis van Compliance

Compliance, risk en audit: Het blijft wennen aan elkaar

• De uitvinding van GRC

• GRC-pakketten, de heruitvinding van Easyflow?

Page 22: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

ISO 9000

Mgt. Control

ARBO

Financial

DNB-eisen

Verzek.kamer

Milieu-audit

Belasting

Operatio nal

Een leger auditors ....Een leger auditors ....

Page 23: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De 4 Lines of Defense

1. Lijnmanagement

4. External audit / toezichthouders

3. Internal audit

2. Staven Risk management, Compliance)

Page 24: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Kan Audit wel toetsen op compliance?

• Logische taak?

– Ja, operational audit toetst de kwaliteit van beheersing”

– Deel van compliance direct gerelateerd aan jaarrekening

• Solvabiliteitseisen, voldoen aan eisen financiële verslaggeving

• Wat is additioneel?

– Additionele wetgeving, bv:• SHE (Safety Health Environment)

• WFT

Page 25: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Kenmerken van het Compliance-risico

• Is (nog veel meer dan andere risico’s) altijd latent aanwezig

• Kan bij ontdekking enorme omvang hebben aangenomen

• Potentiële schade is onbeperkt

– Continuïteit van de onderneming, license to operate

• Wordt soms met terugwerkende kracht een risico!

– Door wijziging in normen, waarden en wat maatschappelijk acceptabel wordt gevonden

Page 26: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Specifieke kenmerken van compliance auditing

• Noodzaak tot gedetailleerde kennis geldende wetgeving

• Afbreukrisico = groot

– Toezicht, sanctiemogelijkheden, publiciteit

• Controletolerantie = 0?

– Als bij een controle door de toezichthouder één dossier wordt gevonden dat niet compliant is dan is men dus niet compliant(de wet van slootwater)

– Theoretisch en praktisch onmogelijk

Page 27: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Integratie van compliance in audits

• Organisatorisch:

– Gespecialiseerde medewerkers in auditafdeling

– “Trekkingsrechten” op interne of externe specialisten door Audit

• Werkwijze:

– Specifieke compliance audits

– Integratie in IEDERE audit als standaard onderdeel

Page 28: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Agenda

• Een korte geschiedenis van Compliance

• Compliance, risk en audit, het blijft wennen aan elkaar

De uitvinding van GRC

• GRC-pakketten, de heruitvinding van Easyflow?

Page 29: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Het silodenken in de 2e en 3e lijn

• Stelling

“Sommige organisaties maken er een hobby van om voor ieder aspect een aparte afdeling op te richten

Geen wonder dat er nog steeds een fragmentarische benadering is van alle aspecten van control”

Page 30: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Het perfecte silodenken

• Controller• Information security officer• Afdeling Veiligheidszaken• Risk management• Compliance officer• Afdeling AO / proces management• Afdeling Interne Controle• Afdeling Internal Audit• Juridische zaken• ………………………….

Page 31: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Het begrip afdeling

• Een afdeling leidt tot een deling van

– Personen

– Taken, bevoegdheden, verantwoordelijkheden

– Focus van leidinggevenden

• Een afdeling leidt tot een toename van

– Noodzaak tot meer interne informatie

– Noodzaak tot interne coördinatie

– Noodzaak tot meer communicatie met de eerste LoD

– Duur en complexiteit van besluitvorming en feedbackmechanismen

Page 32: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De mate waarin de functies zijn samengevoegd

0 2 4 6 8 10 12 14 16 18

Audit- enCompliancefunctie

Audit- enRiskmanagementfunctie

Compliance- enRiskmanagementfunctie

Geen van de 3 functies

Bron: onderzoek Auditmatch

Page 33: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

De mate waarin men synergie ervaart tussen de functies

Volledig Aanzienlijk Nauwelijks Geen N.v.t.

Audit en Compliance 0% 54% 34% 4% 8%

Audit en

Risk13% 54% 25% 4% 4%

Compliance en Risk 4% 59% 29% 0% 8%

Bron: onderzoek Auditmatch

Page 34: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Governance, risk en control compliance

• Het lijkt zo logisch

• Integraal denken

• Co-ordinatie naar de eerste LoD

– Eenduidig, geen dubbelingen, beperking tijd

• Maar is het meer dan alleen een efficiency-actie?

Page 35: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Agenda

• Een korte geschiedenis van Compliance

• Compliance, risk en audit, het blijft wennen aan elkaar

• De uitvinding van GRC

GRC-pakketten, de heruitvinding van Easyflow?

Page 36: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Gaan we weer procedures krassen?

• Jaren 80

– Beschrijven van de AO

– Easyflow, SDW-AO

• Jaren 90

– Kwaliteitshandboeken

– ISO 9000

• 2000

– Protocollisering

– Specifieke branche-normen

Page 37: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Wat moet een GRC-pakket meer kunnen?

Norm-extractie Norm- Risico- Toetsing

vertaling afdekking

Wet- en regelgeving

Interne regels

artikel

artikel

voorschrift

Norm 2

Norm 1

Produkt W

Procedure Y

Systeem X

Op. audit

Medewerker Z

Produkt audit

Examen

Page 38: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Wat moet een GRC-pakketmeer kunnen?

• Integrale ondersteuning

• Van wet tot auditrapport

• Externe voeding met regels

• Automatische impactanalyse, van wet naar produkt, procedure, systeem en medewerker

• Van organisatie naar auditplan

• Van auditplan naar auditdossier

Page 39: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Zal IT de hefboom zijn om afdelingen samen te laten werken?

• Introductie van één gezamenlijke tool dwingt tot samenwerking

• Stroomlijnen definitie van processen, produkten tussen 2e LoD afdelingen en tussen 2e en 3e LoD

• Zoveel mogelijk gebruik maken van ready-mades in plaats van eigen wielen…

Page 40: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Afsluitende stellingen

• Er is niets mis mee om een wiel opnieuw uit te vinden,

als het dan ook maar een beter wiel is

Page 41: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Afsluitende stellingen

• GRC is niets nieuws, maar hopelijk leidt het tot het einde van het Silo-denken tussen de betrokken afdelingen

Page 42: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Afsluitende stellingen

• Ook voor GRC-pakketten geldt:“Been there Seen thisDone that Got the T-shirt..”

Tenzij ze echt integratie ondersteunen van externe regelgeving, interne processen en audits

Page 43: Navigeren met compliance Ron van Loon. Navigeren met compliance Ofwel: Nieuwe wielen uitvinden met GRC Rotterdam, 22 juni 2010

Dank u voor uw aandacht