Risk.
Risk als aantoonbaar sturingsmechanisme.
Aantoonbaar, geïntegreerd en ingezet als stuurinformatie voor het bestuur.
Risico's beheersen is niet langer voldoende. Toezichthouders, bestuurders en auditors verwachten dat die beheersing ook aantoonbaar is. Wij gaan een stap verder en richten risicomanagement zo in dat het niet alleen verantwoording aflegt, maar ook stuurinformatie oplevert voor het bestuur. Het bewijs ontstaat in de processen zelf, zodat het niet bij elke audit opnieuw hoeft te worden gereconstrueerd.

Assets Only helpt financiële instellingen, pensioenuitvoerders en (semi-)overheden hun risico's te beheersen én die beheersing aantoonbaar te maken. Wij zien risk niet als een jaarlijkse verantwoording achteraf, maar als een sturingsmechanisme: geïntegreerd in de processen en bruikbaar als stuurinformatie voor het bestuur.
Wij adviseren, implementeren én toetsen in één hand. Doordat onze consultants zelf audits hebben uitgevoerd, weten zij waar een toezichthouder of accountant op let en bouwen zij het bewijs meteen in het werkproces in (evidence-by-design). Van informatiebeveiliging, risk- en controlframeworks en audit-readiness tot ketenrisico, privacy en wet- en regelgeving: wij richten controls één keer in, zodat dezelfde beheersing tegelijk aan meerdere kaders voldoet.
Onze aanpak
Wat wij anders doen.
- 01
Bewijs in het proces, niet per audit
Wij bouwen bewijs in het werkproces zelf in, zodat het klaarligt op het moment dat de auditor erom vraagt. Dat noemen wij evidence-by-design.
- 02
Eén raamwerk, niet elke wet een apart project
Wij richten controls één keer in. Een nieuwe wet of standaard kost dan een mapping, geen nieuw project.
- 03
Combinatie van advies, implementatie en toetsing
Een auditor mag geen advies geven. Onze consultants adviseren, bouwen én kennen de toetsing van binnenuit, zodat wij het meteen auditproof inrichten.
Onze Risk-solutions
Elke dienst is afzonderlijk af te nemen, of als één samenhangend programma.
- 01
Informatiebeveiliging
Informatiebeveiliging is de basis onder bijna elke toezichteis. Wij richten het in en maken het toetsbaar: van ISO 27001 en 27002 tot toegangsbeheer, incident management en de beveiliging van de keten. De vertaling naar DORA, NIS2 / Cyberbeveiligingswet en BIO2 zit erin verweven, zodat één set beheersmaatregelen meerdere kaders tegelijk bedient. Voor de overheid dekt een goed ingerichte ISO 27001-basis al een groot deel van de BIO2- en NIS2-verplichtingen. Privacy en gegevensbescherming (DPIA, verwerkingsregister, AVG) borgen wij op hetzelfde fundament.
Lees meer→ - 02
Risk & Control Framework
Wij ontwerpen of herijken de risk- en controlomgeving: een heldere risk appetite, een risicoregister met eigenaren in de eerste lijn, en toetsbare controls op basis van gangbare standaarden zoals COSO, ISO 27001 en ISO 31000. Daarmee wordt risk een stuurinstrument in plaats van een jaarlijkse verantwoording achteraf.
Lees meer→ - 03
Audit-Readiness
Klaar voor de auditor, zonder de jaarlijkse zoektocht naar bewijs. Wij richten de assurance-objecten voor ISAE 3402, SOC 2 en ISO 27001 zo in dat het bewijs vanzelf in het proces ontstaat: evidence-by-design. Een auditor mag het traject niet zelf inrichten, wij wel, en doordat onze consultants zelf audits hebben uitgevoerd weten zij precies waar de toets op strandt.
Audit-support betekent bij ons: assurance-objecten inrichten en aantoonbaar onderbouwen. Assurance-opdrachten waarvoor onafhankelijkheid nodig is, voeren wij niet uit.
Lees meer→ - 04
Third-Party Risk Management
Een organisatie is zo sterk als haar keten. Opdrachtgevers en toezichthouders werken alleen nog met partijen die kunnen aantonen dat hun leveranciers op orde zijn. Wij brengen leveranciers-, keten- en concentratierisico in beeld, tot en met onderuitbesteding, en richten gestructureerde keten-assurance in onder DORA.
Lees meer→ - 05
Integrated Framework
Elke nieuwe wet als apart project betekent meerdere keren betalen voor hetzelfde fundament. Wij richten controls één keer in op een centrale laag. Een nieuwe wet of standaard wordt dan een mapping, geen herbouw, en één control voldoet tegelijk aan DORA, ISO 27001 en ISAE 3402.
Lees meer→
Kaders
Wet- & regelgeving.
Nieuwe wet- en regelgeving blijft komen, en elke wet afzonderlijk aanvliegen betekent dubbel werk en dubbele kosten. Wij vertalen wet- en regelgeving naar processen, controls en bewijs, verankerd in het operating model in plaats van als los project. Het wordt één keer ingericht en meervoudig aangetoond: dezelfde control voldoet tegelijk aan meerdere kaders.
Van gap-analyse en impactbepaling tot beleidsvertaling, implementatie en borging. Zo staat niet alleen vast dát de organisatie voldoet, maar kan dat ook worden aangetoond aan bestuur, accountant en toezichthouder.
Kaders waarop wij aansluiten:
- Generieke standaarden
- ISO 27001, ISO 31000, COSO, NIST CSF, ISO 27701
- Sectoroverstijgend
- DORA, NIS2 / Cyberbeveiligingswet, BIO2, AVG, AI Act, ISAE 3402
- Sectorspecifiek
- Solvency II, CRR / CRD, Wwft & Sanctiewet, Wtp, DNB-kaders
De basis op orde. De waarde benut.
Ervaring bij financiële instellingen, pensioenuitvoerders en (semi-)overheid. SNA-gecertificeerd (NEN 4400) en met NOREA-geregistreerde (RE) expertise.
Wat het oplevert
- 01
Bewijs dat herbruikbaar is over kaders heen, van ISO 27001 tot DORA, BIO2 en ISAE 3402. Dat verlaagt de audit-druk.
- 02
Eén controlset voor alle kaders, geen losse silo's. De compliance-kosten stapelen niet langer op.
- 03
Aantoonbare beheersing die het bestuur kan verantwoorden, klaar voor toezichthouder, accountant en interne audit.
Risicomanagement borgen en aantoonbaar maken?
In een kennismaking laten wij zien hoe beheersing bewijs oplevert, in plaats van werk.
Vacatures
Als je, net als wij, gelooft in specialisatie, oprechte interesse hebt in het vakgebied en belang hecht aan ontwikkeling en carrièreperspectief, kijk dan eens bij onze vacatures.
Contact
