Het compliance-wiel: Kwadrant 1, Visie & Governance

De as van het wiel: van introductie naar eerste kwadrant

In het vorige blog introduceerde ik het compliance-wiel als praktisch instrument voor het effectief inrichten van compliance. Nu is het tijd voor het eerste kwadrant: Visie & Governance. Niet als abstract bestuurskundig begrip, maar als het fundament waarop alle andere inrichting steunt. Visie en Governance zijn de as van het wiel. Zonder as kan het wiel niet draaien, hoe mooi de spaken ook zijn.

Governance begint met een ongemakkelijke vraag

Is het binnen jouw organisatie voor iedere medewerker echt duidelijk wie over welke risico's mag beslissen?

Die vraag klinkt simpel. In de praktijk is het antwoord dat zelden. Compliance-eigenaarschap belandt in veel organisaties bij de tweede lijn (o.a. CO, AICO, FG, CISO PRRC), terwijl het in de eerste lijn thuishoort. Zodra die rolverdeling verwatert, controleert die 2de lijn haar eigen werk. En daarmee verdwijnt precies de onafhankelijkheid die effectieve compliance vereist. Ook beïnvloedt het negatief de eigenaarschap van de verantwoordelijkheden, uitvoering, monitoring en het aanspreken op niet naleven.

Maar governance gaat verder dan rolverdeling. Effectieve governance begint met helderheid over gedrag: welke risico's accepteert de organisatie, en welke niet? Sommige organisaties staan geschenken toe tot €200 zonder registratieplicht, andere hanteren een grens van €10 en weer anderen hebben helemaal geen beleid hierop. Al deze keuzes zijn verdedigbaar, mits de grenzen voor iedereen helder zijn en passen bij de cultuur van de organisatie. Transparantie en verantwoordelijkheid zijn daarbij de sleutelwoorden.

Vier bouwstenen voor effectieve governance-inrichting

1. Visie, normen en waarden: het kompas vóór de structuur

Governance begint bij de vraag: wat wil de organisatie zijn? Die visie vertaalt zich naar normen en waarden die richting geven aan dagelijks gedrag. De gedragscode is de meest zichtbare uiting daarvan, maar een code die alleen bij indiensttreding wordt ondertekend, is geen governance-instrument. Het is naslagwerk. Effectieve governance vraagt dat normen en waarden leven: managers benoemen ze bij concrete beslissingen en medewerkers weten waar de grens ligt en waarom.

2. Heldere rollen, mandaten en onafhankelijkheid

Het Three Lines Model biedt de structuur: de eerste lijn voert uit en is eigenaar, de tweede lijn monitort en adviseert onafhankelijk, de derde lijn toetst onafhankelijk en rapporteert aan het bestuur. De meest voorkomende valkuil is dat de tweede lijn wordt opgezogen in de eerste: de 2de lijns rol schrijft het beleid dat hij/zij daarna zelf moet toetsen.

De AFM constateerde in haar rapport 'Inrichting van de Compliance- en Interne Auditfuncties' (september 2026) dat dit in de praktijk nog geregeld voorkomt. De AFM is ook duidelijk over mandaat: de compliance officer moet rechtstreekse toegang hebben tot het bestuur en relevante gremia. Zonder die toegang is de functie structureel zwak, ongeacht hoe goed de procedures op papier staan.

Proportionaliteit geldt hier volop. Een mkb-organisatie heeft geen compliance-afdeling van twintig man nodig, maar ook een kleine organisatie heeft heldere afspraken nodig. De inzet kan extern worden ingevuld; de regie blijft bij de organisatie zelf.

In het AI-tijdperk wint naast de klassieke rollen de AI Compliance Officer (AICO) aan belang: de professional die AI-governance en juridische compliance bij elkaar brengt op het snijvlak van recht, ethiek, risicomanagement en technologie.

3. Risico-appetite: de governance-afspraak die prioriteit geeft

Risico-appetite legt vast hoeveel risico de organisatie bereid is te nemen per type risico. Beschrijf dit in concrete statements per risicotype en concretiseer ze met scenario's. Zonder zo'n afspraak wordt prioritering een mening. Met een vastgestelde appetite wordt het een beslissing: hier investeren we in, hier accepteren we het risico bewust, en hier is de eigenaar die dat onderbouwt. Gebruik ook 1 methodologie zodat je risico's beter met elkaar kan vergelijken en doe dit op een consistente wijze.

Het is ook het kompas voor medewerkers in de praktijk: heldere grenzen maken dat mensen weten wanneer ze moeten pauzeren en intern afstemmen.

4. De rol van managers: governance wordt concreet gedrag

Governance werkt alleen als managers het dragen. Ze zijn zelf risicodrager én de schakel tussen de visie van de organisatie en het gedrag van hun team. Dat vraagt transparantie in hun besluitvorming: wanneer is het "gas geven", en wanneer is het verstandiger te pauzeren en intern te overleggen?

Goede governance helpt managers daarin met heldere grenzen en concrete scenario's. Wat zijn in jouw organisatie de meest voorkomende rode vlaggen? Het versturen van persoonsgegevens naar een privé-mailadres, onbeheerd gebruik van AI-tools voor klantgerelateerde taken, contacten met concurrenten buiten het gereguleerde kader. Medewerkers die deze situaties herkennen als momenten om te pauzeren, en weten bij wie ze dan aankloppen, zijn de sterkste schakel in de governance-keten.

Soevereiniteit begint in dit kwadrant

Een thema dat steeds vaker op het bureau van de compliance professional belandt: digitale soevereiniteit. Onder welke jurisdictie willen we welke data wel of niet? Wie kan er feitelijk bij, en onder welk recht?

Dit is geen inkoopdetail, het is een governance-beslissing. Beleg eigenaarschap van de soevereiniteitsvraag expliciet, bij voorkeur op bestuursniveau. Stel een classificatie in die de beslissing vóór structureert, zodat niet elke nieuwe cloudcontract een principiële discussie wordt. En rapporteer periodiek over concentratie en afhankelijkheid: welk percentage van de kritieke processen hangt aan één leverancier of één jurisdictie?

AI als versneller en als governance-object

AI maakt het mogelijk om de governance-cyclus van jaarlijks naar doorlopend te verschuiven. Denk aan een regulatory radar: een agent die publicatiebladen en toezichthoudersberichten volgt en per wijziging voorstelt welke risico's en controls geraakt worden. Of een tool die charters, functieprofielen en mandaten naast elkaar legt en inconsistenties signaleert, geestdodend werk voor mensen, triviaal voor een model.

Maar let op de keerzijde: AI-output die een verkeerd artikelnummer bevat of een eis verkeerd mapt, wordt snel jouw juridische onderbouwing. Behandel de output als het concept van een junior, en leg vast wie het heeft gevalideerd en wanneer. Dat vastleggen is zelf ook een auditobject.

En vergeet niet: een AI-toepassing is zelf een compliance-object. De AI Act stelt eisen aan governance, kwaliteitsmanagement en menselijk toezicht. De CAICO-rol wordt daarmee niet alleen een governance-instrument voor AI, maar ook een governance-verplichting die uit AI voortvloeit.

Van beschreven naar effectief: de les van de AFM

De centrale boodschap van het AFM-rapport past perfect bij dit kwadrant: een goed beschreven compliancefunctie is nog geen effectieve compliancefunctie. De AFM constateert drie terugkerende tekortkomingen:

  • Documentatie die niet leeft: een opsomming van wet- en regelgeving is niet voldoende; het moet zijn vertaald naar de eigen activiteiten, processen en risico's.
  • Ontbrekende samenhang in de cyclus: als geplande werkzaamheden niet terugkomen in rapportages, verliest de cyclus haar sturende werking.
  • Compliance die haar eigen werk beoordeelt: de tweede lijn moet adviseren, monitoren en toetsen, niet uitvoeren. Die grens bewaken is een governance-verantwoordelijkheid.

De vraag is niet alleen óf compliance is ingericht, maar of de functie de positie, het mandaat en de capaciteit heeft om als onafhankelijke tegenkracht te functioneren.

Wettelijke ankers in dit kwadrant

De Digital Decade-wetgeving verankert governance steeds explicieter: de Cyberbeveiligingswet verplicht het bestuur maatregelen goed te keuren en verplichte scholing te volgen; DORA legt eindverantwoordelijkheid voor het ICT-risicokader bij het leidinggevend orgaan; de AI Act vereist aantoonbare AI-geletterdheid; de Corporate Governance Code benoemt risicobeheersing, inclusief cyber-, leveranciers- en AI-risico's, als bestuurstaak.

Wat je deze week kunt doen

Eén A4, één wet. Beantwoord de vijf governance-vragen voor de wet die je nu het meest bezighoudt: wie is eigenaar, wie mag de afweging maken, waar is onafhankelijkheid geborgd, waar landt de rapportage, wat als het misgaat?

Drie risico's, drie namen. Beschrijf drie risico's die je frequent terug ziet komen. Geen naam = je eerste bevinding.

Agendeer de scholingsplicht. Gebruik de Cyberbeveiligingswet-ingang naar het bestuur voor één concrete vraag: hoe organiseren we kennisopbouw, en wie legt vast dat die is gevolgd?

In de volgende blog

Nu de as van het wiel staat, is het tijd voor de spaken. In blog 3 duiken we in Kwadrant 2: Beleid & Procedures: hoe vertaal je de groeiende stapel Digital Decade-wetgeving naar concrete, werkbare controls?

Wil je weten hoe effectief de governance-as in jouw organisatie is ingericht? Wij helpen je graag met een praktische maturity assessment.

Maturity assessment

Terug naar overzicht