Het ERP-controlemodel: een kompas voor grip op risico’s en aantoonbaarheid binnen je systemen

ERP-systemen brengen uiteenlopende bedrijfsprocessen naadloos samen. Dit biedt enorme efficiëntievoordelen, maar introduceert tegelijkertijd complexiteit. Daardoor ontbreekt bij veel gemeenten nog een link tussen risico’s en aantoonbaarheid van de beheersmaatregelen in het systeem. Hier grip op krijgen vraagt om een gestructureerde aanpak; hiervoor zijn eerder richtlijnen vastgelegd in het ERP-controlemodel.

We spraken Andrew Faber, senior Unit4 ERP(x) en eindverantwoordelijke informatiebeveiliging bij Solmate, over hoe het ERP-controlemodel gemeenten helpt bij het navigeren van deze complexiteit, voor meer grip. Liever lezen? Het interview gaat verder onder de video.

 

Wat is het ERP-controlemodel precies?

“Het model heeft als doel de keten van risico’s aan concrete beheersmaatregelen én aan de uiteindelijke inrichting in bijvoorbeeld Unit4 ERPx te verbinden,” legt Andrew uit. Als 'best practice'-model geeft het per proces weer welke controlemaatregelen geadviseerd worden tot het állerlaagste niveau: de specifieke applicatie-instellingen (bijvoorbeeld binnen Unit4 ERPx). Zo krijgt iedereen, ongeacht technische kennis van het systeem, inzicht in de wisselwerking tussen risico’s en de inrichting van het systeem. Die universele taal is volgens Andrew hoog nodig.

“In de praktijk zie ik vaak een kloof tussen de werkvloer en de directie. Een afdelingshoofd of consultant weet op detailniveau hoe een workflow in elkaar steekt, maar op directieniveau zien ze dit niet. De lijn van een strategisch risico naar een specifieke knop of instelling in het systeem blijft daardoor onzichtbaar. Het controlemodel geeft dus specifieke voorbeelden van hoe die verbindingen in de praktijk werken.”

 

“Men denkt bij een implementatie vaak: ‘dit is IT, bel ons maar als het klaar is.’ Maar de gehele organisatie moet ermee werken. Als management draag je de verantwoordelijkheid, ook voor de aspecten die technisch lijken. Het controlemodel vertaalt de techniek naar wat het bestuur écht wil: grip op de risico’s.”
- Andrew Faber

Waar biedt het ERP-model precies inzicht in?

Als we naar ERP kijken, vormen de ketenprocessen het startpunt. Denk aan bekende stromen zoals Procure-to-Pay (P2P), Order-to-Cash (O2C) en Record-to-Report (R2R). Binnen al deze ketens bevinden zich risico's die de organisatiedoelen kunnen belemmeren. We onderscheiden deze middels vier categorieën:

  • Strategische risico's: bedreigingen die de realisatie van meerjarige doelen op hoofdlijnen raken.
  • Operationele risico's: zaken die de effectieve en efficiënte inzet van middelen in dagelijkse processen belemmeren (zoals onduidelijkheden in het inkoopproces).
  • Rapportage-risico's: kwesties die de betrouwbaarheid, juistheid en tijdigheid van informatie beïnvloeden, waardoor de besturing hapert.
  • Financiële risico's: risico's in het financiële domein of operationele zaken met zware financiële consequenties.

Om deze risico's in de gewenste richting te sturen, worden doorgaans drie soorten maatregelen ingezet: preventieve (voorkomend), detectieve (opsporend) en loss-control (schadebeperkend).

Onderstaand ERP-controlemodel geeft de lijnen weer tussen het proces en de bijbehorende risico’s, de beheersmaatregels en de aantoonbare ERP-systeeminrichting.

Proces & Risico

Beheersmaatregel (AO/IC)

Aantoonbare ERP-Systeeminrichting

 Inkoop (P2P):
Risico op onrechtmatige inkopen en onnodig hoge kosten.
(Operationeel/Financieel risico)  

Preventieve controlemaatregel: 
Verplichten van aanbestedingsadvies bij grote bedragen en het afdwingen van inkoopverplichtingen vooraf

 1. Systeem accepteert geen inkoopfacturen zonder geldig verplichtingennummer (PO).
2. Inkooporders > € 25.000 worden in de ERP-workflow automatisch via een inkoopadviseur gerouteerd.
3. Spendanalyse rapportages inrichten in het ERP.  

Rapportage (R2R):
Onjuiste/ongeautoriseerde memoriaalboekingen (Management Override), bijv. bij schattingsposten of voorzieningen.
(Rapportage risico) 

Preventieve controlemaatregel:
Afgedwongen functiescheiding en zichtbare interne controle op boekingen alvorens deze definitief te maken.  

 1. Functiescheiding instellen in het financiële systeem (bijv. Coda) tussen de 'aanmaker' en de 'verwerker' van memoriaalboekingen.
2. Digitaal 4-ogen principe afdwingen via workflow.  

 Randvoorwaardelijk:
Tekortkomingen in de IT-beheersomgeving (ITGC), waardoor data-integriteit wankelt en cyberrisico's toenemen.
(Strategisch/Operationeel risico)  

Randvoorwaardelijke maatregel: 
Aantoonbaar inzicht in de opzet, het bestaan en de werking van General IT Controls bij de IT-leverancier.

 

1. Audits en rapportages (zoals ISAE3402) van de hostingpartner structureel borgen en beoordelen. 
2. Autorisatiematrix in het ERP inrichten (Role-Based Access) om onbevoegde toegang op databaseniveau uit te sluiten.

 

Waar lopen gemeenten in de praktijk vaak vast?

In de praktijk ziet Andrew dat veel gemeenten de kennis van risico’s, beheersmaatregels en systeeminrichtingen al in huis hebben. Maar dat de uitdaging voor hen vooral over gaat hoe overzicht en ‘grip’ wordt gedeeld over de verschillende lagen binnen de organisatie.

“Managers en directie zien de risico’s, communiceren dit naar de applicatiebeheerder of systeembeheerder, en die stapt vervolgens naar ons toe om het op te lossen. Maar als consultants zitten wij niet altijd direct in de lijn op operationeel niveau. Een afdelingshoofd financiën, debiteuren of crediteuren, weet vaak al heel goed hoe risico’s worden afgedekt. Het inzicht is er wel, maar hoe je dat aan elkaar verbindt is hetgeen waar wij uiteindelijk voor worden aangehaakt.”

Preventie beter dan correcties achteraf

Verder merkt Andrew nog op dat veel gemeenten genoegen nemen met een voltooide implementatie, ook als grip op risico’s en aantoonbaarheid nog niet is geoptimaliseerd. “Een ERP-omgeving is complex, dus ik kan me voorstellen dat het verleidelijk is dit onderdeel niet mee te nemen tijdens de implementatie; het voelt als een extra taak.”

Maar een proactieve houding loont echt, legt hij uit met een praktijkvoorbeeld van Odido: “Mijn belangrijkste advies aan gemeenten: wacht niet tot het misgaat. Bij Odido hebben we gezien hoe technische informatiebeveiliging uitmondde in een existentieel risico. Waar zij aan het begin van het jaar verwachtten naar de beurs te kunnen, kwam daar opeens een mogelijke strafrechtelijk vervolg bij.” Achteraf handelen in plaats van preventief kan je dus duur komen te staan.

Het ERP-controlemodel als instrument voor meer grip

Het voorbeeld van Odido is gelukkig niet alledaags en gebruikt Andrew niet om angst te zaaien. Wel geeft het goed de potentiële impact en urgentie weer, wanneer grip op risico’s en aantoonbaarheid nog ontbreekt. “Het feit dat risico’s verschuiven en de controle niet meer aan de accountant is, maakt dit het moment voor gemeenten om in actie te komen.”

Het ERP-controlemodel biedt hierbij de handvaten om direct zelf aan de slag te gaan. “Deze kun je benaderen als een dashboard dat uiteindelijk vooral zorgt voor meer transparantie: waarmee je precies ziet welk risico via welke instelling is afgedekt. Hierdoor wordt risicomanagement een sturend instrument.”

Hoe zet je de eerste stap?

Hoewel veel organisaties al de nodige kennis van risico’s en beheersmaatregels in huis hebben en het ERP-controlemodel een goed startpunt biedt, begrijpen we dat het toch fijn kan zijn om een navigerende partij aan te haken. Bij Solmate hebben we diepgaande kennis van de specifieke uitdagingen en risico’s van gemeenten, plus jarenlange ervaring in het inrichten van ERP-systemen. Onze specialisten ondersteunen management en directie graag bij het toepassen van het ERP-controlemodel en bij ieder ander ERP-vraagstuk.



icon

Andrew Faber

Als de klant geholpen wordt door een oplossing die het team en ik hebben bedacht, geeft dat enorme voldoening.

Meer inspiratie en kennis

Gerelateerde blogs

Icon