A D R E M C O N S U L T A N T S

Loading

1. Inleiding

In contractmanagement en outsourcing binnen de financiële sector wordt vaak gesproken over materiële uitbestedingen, hoog/laag risico, risico-appetite, en kritieke functies of diensten. Hoewel deze begrippen met elkaar samenhangen, vertegenwoordigen ze verschillende beoordelingsniveaus:


2. De drie beoordelingsniveaus uitgelegd

BegripWat beoordeelt het?DoelResultaatVoorbeeld
MaterialiteitImpact op bedrijfsvoering en toezichtsverplichtingen bij uitbestedingVaststellen of iets een materiële uitbesteding is (formeel DORA/EBA-toetsingsproces)Materieel of Niet-materieelUitbesteding van kernbankensysteem = materieel
Risicocategorie (hoog/midden/laag)Kans x impact van falen of tekortkoming in dienstverleningBepalen van beheerintensiteit en monitoringfrequentieRisicoprofiel per leverancierSaaS-dienst met klantdata = hoog; printservice = laag
Kritieke functie/dienstFunctie waarvan falen leidt tot verstoring van essentiële bedrijfsprocessen of wettelijke takenIdentificeren van Business Critical Functions (BCFs)Kritiek of Niet-kritiekBetalingsverkeerplatform, core-databasebeheer

3. De samenhang

De drie niveaus bouwen op elkaar voort:

  1. Eerst bepaal je materialiteit: is de activiteit significant voor de bedrijfsvoering of toezicht?
  2. Daarna bepaal je risicocategorie: hoe groot is de kans/impact van verstoring?
  3. Tot slot identificeer je kritieke functies: waar zou een verstoring onacceptabel zijn binnen de risicobereidheid (risk appetite)?

Samengevat:

  • Materialiteit bepaalt of je formeel moet toetsen.
  • Risicocategorie bepaalt hoeveel aandacht, controles en governance nodig zijn.
  • Kritieke functie bepaalt of speciale continuïteits- en herstelmaatregelen verplicht zijn.

4. Contractmanagement en risicogestuurde aandacht

Binnen contractmanagement wordt de risicocategorie doorgaans vertaald naar contractcategorieën:

RisiconiveauContractcategorieAandacht / GovernanceVoorbeeld activiteiten
LaagStandaardleverancierBasiscontract, periodieke reviewNiet-kritische softwarelicenties
MiddenStrategisch contractJaarlijkse evaluatie, performance-meetingsIT-beheer, servicedesk
HoogKritieke leverancierIntensieve monitoring, exit-strategie, compliance-auditsCloudprovider met kernsystemen

De risk appetite van de organisatie bepaalt de grens tussen “acceptabel” en “onacceptabel” risico — en dus welke contracten extra aandacht verdienen.


5. Kritieke functies en bedrijfscontinuïteit

Volgens DORA en EBA/ESMA-richtsnoeren moet iedere organisatie vaststellen welke functies kritiek of belangrijk zijn voor de bedrijfscontinuïteit.
Een functie of dienst is kritiek als:


Template 1: Materialiteitstoets (voorbeeld)

VeldBeschrijvingInvulling / Toelichting
Activiteit / dienstOmschrijving van de uitbestede activiteit
Onderdeel van kernactiviteiten?Ja/Nee
Impact op bedrijfscontinuïteit bij falenHoog / Middel / Laag
Toezichtgevoelig (DNB/AFM)?Ja/Nee
Contractwaarde significant (>drempel)?Ja/Nee
Frequentie van gebruik / aantal afdelingen
Alternatief intern beschikbaar?Ja/Nee
Eindbeoordeling materialiteitMaterieel / Niet-materieel(verantwoording)
Toelichting / bronLink naar beleidsdocument of DORA-artikel

Toelichting:
Een activiteit is materieel indien deze essentieel is voor de uitvoering van wettelijke of kernprocessen, of als de verstoring daarvan significante impact heeft op de bedrijfsvoering of klanten.


Template 2: Kritieke Functie-Toets

VeldBeschrijvingInvulling / Toelichting
Functie of dienstNaam van proces, applicatie of leverancier
Vervangbaarheid binnen 24-72 uur?Ja/Nee
Effect op klanten of markt bij uitvalHoog / Middel / Laag
Hersteltijd acceptabel binnen risk appetite?Ja/Nee
Afhankelijk van externe leverancier?Ja/Nee
Betrokken bij wettelijke verplichtingen?Ja/Nee (bijv. rapportage, betalingen)
EindbeoordelingKritiek / Belangrijk / Niet-kritiek(verantwoording)
Continuïteitsplan aanwezig?Ja/Nee + link

Toelichting:
Een functie is kritiek wanneer de verstoring niet binnen de vastgestelde hersteltermijn kan worden opgelost zonder ernstige schade aan bedrijfsvoering of klantbelangen.


6. Conclusie

In de praktijk zijn materialiteit, risicocategorie en kritieke functies drie schakels van dezelfde keten:

  1. Materialiteit bepaalt de formele verplichting tot toetsing en documentatie.
  2. Risicocategorie vertaalt dat naar dagelijkse contractmanagement-praktijk (aandacht en monitoring).
  3. Kritieke functies vormen de kern waarop bedrijfscontinuïteit, DORA-compliance en toezicht zich concentreren.

Een volwassen contractmanagement-organisatie integreert deze drie toetsen in één periodiek herzien risicobeoordelingsproces, met duidelijke verantwoordelijkheden en audit-traceerbare documentatie.

Links

© 2020 AD REM Themes. All rights reserved