COSO ERM: wat is het en hoe pas je het toe in de praktijk?

13 juli 2026
Team RiskChallenger

Wie zich verdiept in enterprise risk management komt al snel twee grote namen tegen: COSO ERM en ISO 31000. Zeker in organisaties met een eigen ERM-afdeling, een raad van commissarissen of compliance-verplichtingen zoals CSRD en NIS2 duikt COSO ERM regelmatig op. Maar wat houdt dit framework precies in? En belangrijker: hoe zorg je dat het meer wordt dan een dik document in de kast?

In deze blog leggen we uit wat COSO ERM is, hoe het framework is opgebouwd, hoe het zich verhoudt tot ISO 31000 en hoe je de principes vertaalt naar een risicomanagementpraktijk die écht leeft in je organisatie.

Wat is COSO ERM?

COSO ERM is een framework voor enterprise risk management, ontwikkeld door het Committee of Sponsoring Organizations of the Treadway Commission (COSO). Deze Amerikaanse organisatie werd in 1985 opgericht en is vooral bekend van haar framework voor interne beheersing, dat wereldwijd wordt gebruikt voor onder andere Sarbanes-Oxley compliance.

In 2004 publiceerde COSO het eerste ERM-framework. In 2017 verscheen een grondig herziene versie onder de titel "Enterprise Risk Management: Integrating with Strategy and Performance". Die ondertitel zegt eigenlijk alles: COSO ERM gaat niet over risico's afvinken, maar over het verbinden van risicomanagement met strategie en prestaties.

De kerngedachte: risico's zijn geen losstaand compliance-onderwerp, maar horen thuis in elke strategische beslissing die een organisatie neemt. Van het bepalen van de koers tot de dagelijkse uitvoering.

De opbouw van het COSO ERM framework

Het COSO ERM framework uit 2017 bestaat uit vijf componenten met in totaal twintig onderliggende principes. De vijf componenten zijn:

1. Governance en cultuur

Governance bepaalt de toon aan de top: wie is verantwoordelijk voor risicomanagement en hoe wordt toezicht georganiseerd? Cultuur gaat over gedrag, ethiek en de mate waarin medewerkers zich vrij voelen om risico's bespreekbaar te maken.

2. Strategie en doelstellingen

Risicomanagement begint bij de strategie. In deze component bepaal je de risicobereidheid (risk appetite) van de organisatie en toets je of de gekozen strategie daarbij past. Doelstellingen op alle niveaus vormen vervolgens het vertrekpunt voor het identificeren van risico's.

3. Prestaties

Dit is het hart van het uitvoerende risicoproces: risico's identificeren, beoordelen op ernst, prioriteren en vervolgens beheersmaatregelen kiezen. Het resultaat is een portfolio-overzicht van risico's dat het management helpt bij het sturen op prestaties.

4. Evaluatie en bijsturing

Organisaties en hun omgeving veranderen voortdurend. Deze component draait om het periodiek evalueren van het risicoprofiel en het aanpassen van de aanpak wanneer dat nodig is.

5. Informatie, communicatie en rapportage

Risicomanagement staat of valt met goede informatie. Deze component beschrijft hoe je risico-informatie verzamelt, deelt en rapporteert richting management, bestuur en toezichthouders.

COSO ERM versus ISO 31000: wat is het verschil?

Naast COSO ERM is ISO 31000 het andere grote internationale raamwerk voor risicomanagement. De twee sluiten elkaar niet uit, maar hebben wel een verschillend karakter:

Aspect COSO ERM ISO 31000
Oorsprong Amerikaans, sterk verbonden met interne beheersing en audit Internationale norm van de ISO
Focus Verbinding tussen risico, strategie en prestaties Principes en richtlijnen voor het risicoproces
Omvang Uitgebreid: 5 componenten, 20 principes Compact en principegedreven
Typische gebruikers Corporates, financiële sector, organisaties met SOx- of board-rapportage Breed toepasbaar, van projectorganisaties tot overheden

In de praktijk zien we dat veel Nederlandse organisaties, zoals waterschappen, bouwbedrijven en ingenieursbureaus, werken op basis van ISO 31000, terwijl grotere corporates met een formele ERM-functie vaker naar COSO ERM grijpen. Steeds meer organisaties combineren beide: COSO ERM als governance-kapstok, ISO 31000 als praktische leidraad voor het risicoproces.

Goed om te weten: RiskChallenger werkt met ISO 31000 gecertificeerde adviseurs, en de principes van beide frameworks laten zich uitstekend verenigen. De bouwstenen (context, identificatie, analyse, evaluatie, behandeling, monitoring en communicatie) komen namelijk in grote lijnen overeen.

De valkuil van COSO ERM: papier versus praktijk

Hier komt de eerlijke waarheid: een framework implementeren is niet hetzelfde als risicomanagement laten werken. Veel organisaties die met COSO ERM aan de slag gaan, herkennen dit patroon:

  • Er ligt een prachtig risicobeleid, gebaseerd op de twintig principes
  • Het risicoregister wordt gevuld tijdens een jaarlijkse sessie
  • De rapportage naar het bestuur bestaat uit een lijst met scores en kleuren
  • En daarna... gebeurt er tot de volgende cyclus weinig

Het framework zelf waarschuwt hier ook voor. Niet voor niets is "cultuur" onderdeel van de eerste component en heeft de vijfde component "communicatie" letterlijk in de naam. COSO ERM erkent dat risicomanagement pas waarde toevoegt als het onderdeel wordt van de dagelijkse dialoog in de organisatie.

En precies daar gaat het in de praktijk vaak mis. Risicomanagement wordt de taak van één risicomanager, die in Excel of een complex GRC-systeem een register bijhoudt waar de rest van de organisatie nauwelijks naar omkijkt. Het getal in de risicomatrix wordt belangrijker dan het gesprek erachter.

COSO ERM tot leven brengen met communicatief risicomanagement

De filosofie van communicatief risicomanagement sluit naadloos aan op wat COSO ERM beoogt: risicomanagement als organisatiebrede dialoog in plaats van een administratieve exercitie. Zo vertaal je de vijf componenten naar de praktijk:

Cultuur bouw je in sessies, niet in documenten. Risicobewustzijn ontstaat wanneer mensen meedoen. Interactieve risicosessies waarin het hele team meedenkt, bijvoorbeeld via een brainstorm waaraan deelnemers via een QR-code meedoen zonder account, maken risicomanagement inclusief en laagdrempelig.

Koppel risico's aan wat je wilt beschermen. COSO ERM verbindt risico's aan strategie en doelstellingen. Dezelfde gedachte zit in de 1-2-3 aanpak van RiskChallenger Resilience: bepaal eerst welke belangen je wilt beschermen, kijk dan welke risico's die belangen bedreigen en kies vervolgens preventieve en mitigerende maatregelen.

Beoordeel risico's collectief. Eén persoon die kans en impact inschat levert een mening op. Een team dat samen kwantificeert levert een gesprek op, en dat gesprek is waar de echte inzichten ontstaan. Hoe breder en gevarieerder de groep, hoe beter je risicobeeld.

Maak evaluatie continu in plaats van jaarlijks. Geautomatiseerde deadline-tracking en herinneringen voor beheersmaatregelen zorgen dat het risicodossier actueel blijft, zonder dat de risicomanager iedereen achterna hoeft te bellen.

Rapporteer visueel en op elk niveau. Dashboards die strategische, tactische en operationele inzichten tonen maken de rapportagecomponent van COSO ERM een stuk lichter. Bestuur en toezichthouders zien in één oogopslag hoe de organisatie ervoor staat.

Voor wie is COSO ERM relevant?

COSO ERM is vooral interessant voor:

  • Corporates en grotere organisaties die rapporteren aan een raad van commissarissen of board risk committee
  • Organisaties met compliance-verplichtingen zoals Sarbanes-Oxley, CSRD of NIS2
  • Organisaties die strategisch en operationeel risicomanagement willen integreren in plaats van in gescheiden systemen te werken
  • CFO's, CRO's en compliance officers die een gedragen, herkenbaar raamwerk zoeken voor de inrichting van hun ERM-functie

Werk je vooral projectmatig, bijvoorbeeld in de bouw, infra of bij een waterschap? Dan biedt ISO 31000 vaak een praktischer vertrekpunt. Maar ook dan zijn de COSO ERM principes, zeker rond governance, cultuur en communicatie, waardevol om je aanpak aan te toetsen.

Conclusie: het framework is het begin, de dialoog is het doel

COSO ERM biedt een doordacht en compleet raamwerk om risicomanagement te verbinden met strategie en prestaties. Maar de twintig principes op papier zetten is niet genoeg. Het framework werkt pas als risico's in de hele organisatie besproken worden: van de bestuurskamer tot de projectteams.

Risicomanagement gaat over de inhoudelijke dialoog, niet over het getal dat er staat. Wie COSO ERM combineert met een communicatieve, interactieve aanpak haalt het maximale uit het framework: niet alleen compliance, maar echt beter zicht op wat de organisatie bedreigt én wat haar sterker maakt.

Benieuwd hoe je jouw ERM-framework tot leven brengt met communicatief risicomanagement? Plan een persoonlijke demo of start vandaag nog een gratis proefperiode van 30 dagen op www.riskchallenger.nl.

Heb je nog vragen over dit artikel?

Neem gerust contact met ons op via de live chat of via

support@riskchallenger.nl