Verantwoordelijkheden in risico management zijn lastig te beleggen. In de praktijk zie je dat er vaak – zeker bij informatiebeveiligingsrisico’s – gewezen wordt naar de CISO of Security Officer en als die er niet is, verschuift de focus naar de IT Manager of CIO. Het ‘Three Lines of Defense model’ (3LoD), of tegenwoordig simpelweg, het ‘Three Lines Model’, biedt een kader voor de inrichting van risicobeheersing in de gehele organisatie. Het helpt bij het beleggen van taken en verantwoordelijkheden en beoogd inzicht te creëren in de manier waarop de organisatie ‘in control’ is voor wat betreft risicobeheersing.
Om op het juiste niveau inzicht te krijgen in de risico’s is het nodig dat naar de wensen vanuit verschillende niveaus wordt gerapporteerd en bovenal dat de verantwoordelijkheden op ieder niveau duidelijk zijn. De drie lijnen die het Three Lines Model beschrijft zijn vereenvoudigd als volgt, waarbij informatiebeveiliging als specifieke proces wordt genomen als voorbeeld:
Dit model zorgt ervoor dat risico’s op het juiste niveau worden belegd en er op een adequate manier controle over wordt gevoerd. Dit is dan ook de basis om op een juiste (en integrale) manier te kunnen rapporteren.
We hebben voor verschillende organisaties het Three Lines Model gebruikt voor de inrichting van IT Risicobeheersing. Dit betreft kleine tot beursgenoteerde organisaties, waarbij we steeds als uitgangspunt hebben genomen dat het verkrijgen van inzicht in de risico’s het doel is. Niet het nastreven van 100% effectiviteit van maatregelen, maar het nastreven van 100% inzicht in risico’s en de status van maatregelen geeft de organisatie de juiste handvatten om stappen te kunnen zetten in risicobeheersing. Het Three Lines Model helpt daarbij onder meer om de verantwoordelijkheden juist te beleggen en om de rapportagestructuur te definieren.
Neem vrijblijvend contact met ons op. Wij denken graag met je mee over de oplossing die het beste past bij jouw organisatie. Laat hier je gegevens achter.
"*" geeft vereiste velden aan