“Bedrijven nog nooit zo slecht voorbereid op risico’s”. Dit is dé conclusie uit het Global Risk Management Survey 2017 van risicoadviseur Aon. Wereldwijd heeft amper een kwart van de bedrijven – 27 procent – de belangrijkste bedreigingen voor hun bedrijfsvoering onder controle. Het laagste percentage sinds Aon in 2007 is gestart met dit tweejaarlijkse onderzoek onder CEO’s, CFO’s en risk managers. In 2017 zijn er meer dan 1800 ondervraagd. Wat zijn die top risico’s en zijn dat eigenlijk wel risico’s? En is niet voorbereid zijn op de belangrijkste bedreigingen wel een zwakte, of juist een kracht?
Door: Martin van StaverenMondiale risico top 10
Wat is nu die mondiale risico top 10? Aon heeft de volgende lijst gepubliceerd:- Reputatieschade
- Economische neergang of langzaam economisch herstel
- Toenemende concurrentie
- Veranderingen in wet- en regelgeving
- Cybercriminaliteit/-risico’s
- Gebrekkige innovatie of onvoldoende aansluiten bij klantbehoeften
- Onvermogen toptalent aan te trekken en vast te houden
- Onderbreking van de bedrijfsvoering
- Politieke risico’s en onzekerheden
- Wettelijke aansprakelijkheid
Risico is geen probleem
Dit is een stelling van me die nogal eens een eye opener blijkt te zijn. De essentie van dit onderscheid is dat een probleem er al wel is, terwijl een risico er nog niet is. Een risico is een onzekere gebeurtenis of situatie met effecten op doelen. Een risico kan optreden, maar dat is niet zeker. Of en wanneer dat gebeurd is onbekend en kan slechts worden voorspeld. Sommige risico’s treden nooit op. En pas als een risico optreedt, wordt het een probleem. Tenzij je er goed op voorbereid bent, dan kan het best meevallen. Zo bekeken is risico dus geen probleem, tenzij je er de ogen en oren voor sluit. Een groot voordeel van deze benadering is dat risicodossiers zo soms wel tot de helft kunnen inkrimpen, door alle bestaande problemen er uit te filteren. Problemen vergen immers een andere aanpak dan risico’s, omdat ze al manifest zijn. Ook verdwijnt zo de illusie dat een probleem zich vanzelf oplost, omdat het in het risicodossier staat en daarmee dus onzeker zou moeten zijn. Samenvattend, helder onderscheidt tussen risico’s en problemen voorkomt veel misverstanden, en daarmee problemen. Mondiale probleem top 10? Hoe gaat de mondiale risico top 10 er uit zien volgens de benadering van risico is geen probleem? Laten we er eens een kritische blik op werpen, en daarbij ook de oorzaken en gevolgen van risico’s meenemen. Structuur brengen in risico’s is immers het begin van effectief risicomanagement. Het risico op de nummer 1 positie, reputatieschade, is een gevolg van een opgetreden risico. Als zodanig is reputatieschade nietszeggend. Het risico dat het veroorzaakt is nodig om iets zinnigs over reputatieschade te kunnen zeggen. Economische neergang of langzaam economisch herstel zijn bestaande problemen en kunnen oorzaken van risico’s zijn. Wat die specifieke risico’s – ongewenste gebeurtenissen of situaties met als gevolg bijvoorbeeld reputatieschade – zijn zal per organisatie verschillen. Dit geldt ook voor toenemende concurrentie: dit is voor veel bedrijven gewoon een bestaand probleem en k
Mondiale Top 10 Risico’s |
||
| Nr. | Beschrijving | Analyse |
| 1 | Reputatieschade | Gevolg van een risico |
| 2 | Economische neergang of langzaam economisch herstel | Probleem / oorzaak van een risico |
| 3 | Toenemende concurrentie | Probleem /oorzaak van een risico |
| 4 | Veranderingen in wet- en regelgeving | Probleem / risico bij onzekere veranderingen |
| 5 | Cybercriminaliteit/-risico’s | Risico / criminaliteit is een van de oorzaken |
| 6 | Gebrekkige innovatie of onvoldoende aansluiten bij klantbehoeften | Probleem |
| 7 | Onvermogen toptalent aan te trekken en vast te houden | Probleem |
| 8 | Onderbreking van de bedrijfsvoering | Risico bedrijfscontinuïteit |
| 9 | Politieke risico’s en onzekerheden | Risico |
| 10 | Wettelijke aansprakelijkheid | Probleem / risico bij onduidelijkheden |
Wat leert deze analyse ons?
Wat kunnen we leren van deze kritische analyse van de mondiale risico top 10? Drie lessen. Ten eerste dat drie van de tien risico’s inderdaad onomwonden risico’s betreffen: cyberrisico’s, onderbreking van de bedrijfsvoering en politieke risico’s. De overige zeven zijn grotendeels bestaande problemen, die een risico kunnen veroorzaken, of de gevolgen van opgetreden risico’s (reputatieschade, die op nummer 1 staat…). Zoals gezegd, problemen die er al zijn en risico’s die kunnen optreden vergen een ander aanpak. Daarom is het onderscheid van belang. Ten tweede dat een lijst met, wat kort door de bocht, “10 risicokreten” veel te algemeen is om organisatie-specifieke maatregelen op te baseren. Dit zie ik overigens ook vaak als resultaat van goedbedoelde risicosessies in organisaties. De oogst is dan een lijst met zeer vaag en incompleet geformuleerde risico’s – of problemen – waar dus geen gerichte besluiten over kunnen worden genomen. Dit leidt niet zelden tot frustratie van de betrokkenen, en daarmee vaak tot niets. Jammer van de verspilde tijd en energie. En de écht relevante specifieke risico’s blijven zo onder de radar. Ten derde, met dank aan Aon voor het delen van het onderzoek, de top 10 geeft wél inzicht in de belangrijkste zorgpunten van organisaties, wereldwijd. Hier kan je op verschillende manieren je voordeel mee doen. Bijvoorbeeld door de tien risico’s en problemen specifiek te vertalen naar je eigen organisatie of afdeling, en op basis daarvan te besluiten of operationele of zelfs strategische actie nodig is. En vergeet niet ook die andere, lees positieve, kant van een risicobenadering: welke wakkere onderneming speelt in op de vele mogelijkheden om organisaties te helpen, om effectiever of efficiënter om te gaan met de top 10 risico’s / problemen? Dit is de risico als kans benadering. Bijvoorbeeld door er een blog over te schrijven. Tot slot de 73 procent bedrijven die hebben aangegeven de belangrijkste bedreigingen voor hun bedrijfsvoering niet onder controle te hebben. Misschien zijn dit juist wel de meest risicobewuste bedrijven. Organisaties die zich realiseren dat volledig in control zijn in de huidige VUCA wereld – volatiel, uncertain ofwel onzeker, complex en ambigue – niet meer van deze tijd is. De nieuwe realiteit is continu leren omgaan met onzekerheid, in plaats van vertrouwen op de illusie van zekerheid.



