Meer weten over risicomanagement?
Vul je gegevens in en dan neem ik contact met je op.
Risicomanagement ligt binnen organisaties vaak bij een relatief kleine groep mensen. Een risicomanager, concerncontroller, projectleider of risico-eigenaar inventariseert risico’s, haalt informatie op en legt de beoordeling vast. Dat zorgt voor duidelijkheid en structuur. Maar er zit ook een risico aan. Wanneer slechts een klein aantal mensen actief met risicomanagement bezig is, kan de rest van de organisatie het al snel zien als iets van ‘hen’. Terwijl risico’s vrijwel nooit één persoon of afdeling raken. Je wilt dat er risicoleiders opstaan in de organisatie
Neem het uitvallen van een belangrijke applicatie. Voor IT draait het om beschikbaarheid en herstel. De vakafdeling kijkt naar de gevolgen voor de dagelijkse dienstverlening. Management ziet mogelijk financiële of reputatiegevolgen. En vanuit privacy of informatiebeveiliging kunnen weer andere aandachtspunten spelen. Het risico heeft misschien één eigenaar, maar de kennis die nodig is om het goed te beoordelen zit verspreid door de organisatie. Juist daarom is het belangrijk om verschillende disciplines bij de beoordeling te betrekken.
In veel risicoprocessen wordt die kennis al opgehaald. Collega’s beantwoorden vragen of leveren input aan, waarna iemand anders de uiteindelijke beoordeling maakt.
Dat is iets anders dan samen een risico beoordelen. Door medewerkers actief te laten deelnemen aan een risicosessie worden zij onderdeel van de afweging. Iedereen denkt mee over dezelfde vragen: hoe waarschijnlijk is het dat dit gebeurt? Wat is de mogelijke impact? Welke gevolgen zien we? En zijn de bestaande beheersmaatregelen voldoende? Daarmee ontstaat niet alleen een completer beeld van het risico. Het vergroot ook het begrip voor de uiteindelijke beoordeling en de maatregelen die daaruit volgen.
Met Risicosessies in LIAS Risk kunnen meerdere deelnemers tegelijkertijd risico’s beoordelen. Deelnemers stemmen individueel op impact en waarschijnlijkheid. Vervolgens worden de resultaten gezamenlijk besproken en kan de groep tot een definitieve beoordeling komen. Ook mensen zonder LIAS-account kunnen via een beveiligde link deelnemen. Dat maakt het mogelijk om bijvoorbeeld collega’s uit andere afdelingen, projectleden of externe stakeholders bij een sessie te betrekken. Zo breng je de kennis die verspreid zit over de organisatie samen op één moment.
Meer betrokkenheid betekent niet dat verantwoordelijkheden vervagen. Een risico kan nog steeds één duidelijke eigenaar hebben die verantwoordelijk is voor monitoring en opvolging. Maar die eigenaar hoeft de inschatting niet alleen te maken. Dat onderscheid is belangrijk. De risico-eigenaar houdt verantwoordelijkheid. De organisatie draagt bij aan een betere beoordeling. Daarmee verandert het gesprek van: ‘Dit is jouw risico.’ naar: ‘Dit is een risico dat we samen hebben beoordeeld.’
Een risicoregister alleen creëert nog geen risicobewuste organisatie. Daarvoor moeten mensen begrijpen welke risico’s er spelen, waarom die belangrijk zijn en welke rol zij zelf hebben in de beheersing ervan. Een gezamenlijke risicosessie helpt om dat gesprek te voeren. Zo wordt risicomanagement geen activiteit van een kleine groep specialisten, maar een proces waarin kennis, perspectieven en verantwoordelijkheden uit de hele organisatie samenkomen. Je gaat dan pas echt van risicomanagement naar risicoleiderschap.
Want draagvlak ontstaat niet door risico’s alleen te registreren. Het ontstaat door mensen bij de afweging te betrekken.
Wil je meer risicoleiderschap ontwikkelen? schrijf je in voor onze training.
Lees ook de andere blogs over risicomanagement.