H2.4: Risicomanagement
In het COSO-ICFR-model wordt aandacht besteed aan risicomanagement. Dit is een onderwerp dat
de laatste jaren volop in de belangstelling heeft gestaan en waar COSO ook apart het ERM-model
(Enterprise Risk Management) voor heet ontwikkeld.
Binnen ERM gaat het specifiek om de vraag hoe met risico’s wordt omgegaan, die het behalen van de
bedrijfsdoelstellingen kunnen bedreigen. Om te beginnen zal als onderdeel van de strategievorming
de risk appetite moeten worden bepaald.
Om de risico’s inzichtelijk en bespreekbaar te maken, worden de risico’s op basis van de kans dat ze
voorkomen en hun gevolgen (impact) in een zogenoemde risicomatrix grafisch weergegeven.
(afb. 1: Risicomatrix)
In welke mate het bedrijf deze risico’s accepteert en of in hoeverre ze beheersmaatregelen wil
nemen, hangt af van de eerder vastgestelde risk appetite. Voor de belangrijkste risico’s wordt
gekeken of er beheersmaatregelen kunnen worden vastgesteld en gedefinieerd, de zogenoemde risk
response.
In de Engelse literatuur worden vier risk responses vaak aangeduid met de term de 4 T’s: Transfer
(overdragen/verzekeren), Treat (beheersen), Take (accepteren) of Terminate (vermijden/ermee
stoppen).