csrdcompliance Zet mij op de wachtlijst

Kennisbank

Hoe een bestuur aantoont dat het in control is

Een claim is geen bewijs

Een bestuur dat zegt in control te zijn, doet een claim. Een toezichthouder, accountant of auditor vraagt naar het bewijs achter die claim. Dat bewijs bestaat niet uit een intentie of een beleidsdocument alleen. Het bestaat uit een keten: welke verplichting geldt, wie daarvoor verantwoordelijk is, welk bewijs aantoont dat aan die verplichting wordt voldaan, en welke control controleert of dat bewijs blijft kloppen. Ontbreekt een schakel, dan valt de claim.

De vraag "zijn wij in control" is daarom eigenlijk vier vragen. Weten we welke verplichtingen op ons van toepassing zijn. Weet iemand zich daarvan eigenaar. Is er bewijs dat aantoont dat aan de verplichting wordt voldaan. En is er een control die dat bewijs periodiek toetst. Een bestuur dat op elk van die vier vragen een antwoord heeft, kan een dossier tonen. Een bestuur dat alleen op de eerste vraag een antwoord heeft, heeft een lijst — en een lijst is geen aantoonbaarheid.

Waarom lijsten niet volstaan

Veel organisaties beschikken over een overzicht van regelgeving. Wat vaak ontbreekt is de koppeling per verplichting: wie is eigenaar, wat is het bewijs, welke control bestaat. Zonder die koppeling blijft een lijst een verzameling losse punten. Wie hoort eigenaar te zijn van een verplichting is daarbij geen formaliteit; zonder aangewezen eigenaar verdwijnt een verplichting tussen afdelingen, en niemand merkt dat op tot er om bewijs wordt gevraagd.

Een tweede reden dat lijsten niet volstaan: beleid en praktijk lopen uiteen. Een organisatie kan een procedure hebben vastgelegd zonder dat die procedure wordt gevolgd. Wat is het verschil tussen beleid en praktijk raakt de kern van wat een control eigenlijk toetst: niet of er een document bestaat, maar of de praktijk overeenkomt met wat het document beschrijft. Een assurance-traject vraagt naar dat laatste, niet naar het eerste.

Wat de Compliance Check oplevert

De Compliance Check brengt in kaart welke verplichtingen gelden en koppelt daar per verplichting een eigenaar, een vorm van bewijs en een control aan. Het resultaat is geen advies en geen oordeel over hoe goed een organisatie het doet. Het is een structuur: een register waarin per verplichting te zien is wie waarvoor verantwoordelijk is en waarmee dat aangetoond kan worden. Die structuur is wat een bestuur nodig heeft om, wanneer daarnaar gevraagd wordt, iets concreets te tonen in plaats van een verzekering te geven.

Wat de Compliance Check niet doet: zij vertelt niet of aan een verplichting daadwerkelijk wordt voldaan. Dat blijft aan de organisatie en, waar relevant, aan de accountant of assurance-provider. De Check ordent en maakt zichtbaar waar bewijs en control ontbreken; zij levert dat bewijs niet zelf aan. Wie op zoek is naar een uitspraak over de kwaliteit van de naleving, vindt hier geen oordeel. Wie op zoek is naar een structuur om die naleving zelf aantoonbaar te maken, wel.

De grens van deze werkwijze

Deze aanpak vervangt geen juridisch advies over welke drempel, termijn of artikel exact van toepassing is. Die details verschuiven, verschillen per situatie en hangen af van de precieze tekst van de regelgeving zoals die op enig moment geldt. Voor die actuele tekst en de precieze voorwaarden verwijst deze pagina naar de bron zelf, niet naar een samenvatting die kan verouderen.

Een tweede grens: regelgeving is niet statisch. Een verplichtingenregister dat vandaag klopt, kan volgend jaar onvolledig zijn. Hoe vaak verandert een verplichtingenregister is dus geen bijzaak maar onderdeel van de aantoonbaarheid zelf: een register zonder onderhoudsritme is een momentopname, geen bewijs van doorlopende control.

Een derde grens raakt specifiek de Europese context. Dezelfde Europese regel valt per lidstaat anders uit: andere drempels, andere termijnen, andere toezichthouders. Een organisatie die alleen de Europese tekst kent en de nationale kop niet, mist een deel van de verplichting. Hoe houdt u nationale koppen bij zonder abonnementenjungle beschrijft waarom dit punt vaker wordt onderschat dan verwacht, en waarom het juist deze nationale laag is die bestuurders verrast.

Wat een assurance-verklaring vraagt

Wanneer een accountant of assurance-provider een verklaring afgeeft over de naleving van rapportageverplichtingen, vraagt die niet om een intentie maar om een dossier: brondocumenten, een vastgelegde eigenaar per onderwerp, en een controlemechanisme dat aantoont dat het proces herhaalbaar is, niet eenmalig. Wat vraagt een assurance-verklaring van uw dossier beschrijft die eisen concreter. Een bestuur dat zich hierop voorbereidt, doet er goed aan het dossier op te bouwen voordat de vraag gesteld wordt, niet erna.

Wat dit niet oplost

Deze werkwijze legt vast wat moet gebeuren en wie dat doet. Zij zegt niets over hoeveel tijd dat kost, of over welk deel van dat werk handmatig blijft en welk deel te automatiseren is. Wie zich afvraagt hoeveel capaciteit een verplichtingenregister, het verzamelen van bewijs en het bijhouden van controls structureel vergt, en welk deel daarvan door AI is over te nemen, vindt daarvoor de werkscan van FTE TO AI: die rekent per taak uit welk deel van het werk daarvoor in aanmerking komt, los van de vraag welke verplichtingen precies gelden.

De Compliance Check is in aanbouw. Wie de uitkomst wil gebruiken zodra die beschikbaar is, kan zich aanmelden voor de wachtlijst.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Antwoorden komen uit de kennisbank van deze site. Geen advies op maat, en geen scan van uw bedrijf.