Gouden munt op het middelpunt van een geometrisch lijnraster, bovenaanzicht, marineblauw en wit met zachte studiobelichting.

Wat is een compliance framework?

Een compliance framework is een gestructureerd geheel van beleidsregels, procedures, controlemechanismen en verantwoordelijkheden waarmee een organisatie ervoor zorgt dat zij voldoet aan relevante wet- en regelgeving, interne normen en externe standaarden. Het biedt een systematische aanpak voor compliance management en vormt de ruggengraat van integer en verantwoord ondernemen. In dit artikel beantwoorden we de meest gestelde vragen over compliance frameworks, van de basisopbouw tot de praktische implementatie. Bekijk ook onze openstaande vacatures als je actief bezig bent met een carrière in Risk & Compliance.

Persoonlijk advies
Klaar om de volgende stap te zetten?
Onze specialisten denken graag met je mee – als professional én als opdrachtgever.
Of je nu zoekt naar een nieuwe opdracht of de juiste finance kandidaat – we reageren binnen één werkdag.
Neem contact op >

Waaruit bestaat een compliance framework?

Een compliance framework bestaat uit vijf kerncomponenten: beleid en procedures, risicoanalyse, interne controls, monitoring en rapportage, en een sanctie- en verbeterproces. Samen vormen deze elementen een gesloten cyclus waarmee een organisatie continu bewaakt of zij aan haar verplichtingen voldoet en waar nodig bijstuurt.

Elk onderdeel vervult een specifieke rol binnen het geheel:

  • Beleid en procedures: De schriftelijke regels en gedragsnormen die bepalen hoe medewerkers en processen moeten functioneren om aan wet- en regelgeving te voldoen.
  • Risicoanalyse: Een periodieke beoordeling van welke compliance risico’s de organisatie loopt, gerangschikt naar waarschijnlijkheid en impact.
  • Interne controls: Concrete beheersmaatregelen, zoals functiescheiding, autorisatieprocedures en vier-ogen-principes, die voorkomen dat regels worden overtreden.
  • Monitoring en rapportage: Regelmatige controles, audits en managementrapportages die inzicht geven in de naleving en eventuele afwijkingen signaleren.
  • Sanctie- en verbeterproces: Een helder proces voor het afhandelen van overtredingen, inclusief corrigerende maatregelen en leereffecten voor de organisatie.

Een sterk compliance programma integreert al deze componenten in de dagelijkse bedrijfsvoering, zodat naleving geen losstaand project is maar een vast onderdeel van hoe de organisatie werkt.

Welke wet- en regelgeving valt onder een compliance framework?

Een compliance framework dekt alle wet- en regelgeving die op een organisatie van toepassing is. Welke dat precies zijn, hangt af van de sector, de omvang van de organisatie en de markten waarop zij actief is. Denk aan financiële regelgeving, privacywetgeving, fiscale verplichtingen, arbeidsrecht en sectorspecifieke normen.

Voor organisaties in de financiële sector zijn de meest relevante regelgevingskaders onder andere:

  • AVG / GDPR: De Europese privacyverordening die van toepassing is op elke organisatie die persoonsgegevens verwerkt.
  • Wwft (Wet ter voorkoming van witwassen en financieren van terrorisme): Verplicht financiële instellingen tot cliëntenonderzoek en meldplicht bij ongebruikelijke transacties.
  • Wft (Wet op het financieel toezicht): Het overkoepelende kader voor toezicht op financiële markten en instellingen in Nederland.
  • DORA (Digital Operational Resilience Act): Europese regelgeving gericht op digitale weerbaarheid van financiële entiteiten, van kracht per 2025.
  • Fiscale wet- en regelgeving: Nationaal en internationaal, inclusief transfer pricing en BEPS-richtlijnen voor grotere organisaties.

Een effectief compliance beleid brengt alle toepasselijke regelgeving in kaart en koppelt elk vereiste aan een concrete beheersmaatregel binnen de organisatie. Zo ontstaat een volledig en toetsbaar overzicht van de nalevingsverplichtingen.

Wat is het verschil tussen een compliance framework en een risicomanagement framework?

Het kernverschil is het vertrekpunt: een compliance framework start vanuit externe verplichtingen, terwijl een risicomanagement framework start vanuit interne risicobeoordeling. Compliance vraagt: voldoen wij aan de regels? Risicomanagement vraagt: welke risico’s lopen wij en hoe beheersen we die? In de praktijk overlappen beide frameworks aanzienlijk en versterken ze elkaar.

Compliance management richt zich specifiek op het aantoonbaar naleven van wet- en regelgeving, gedragscodes en contractuele verplichtingen. De norm ligt buiten de organisatie en is veelal bindend. Niet naleven leidt direct tot juridische, financiële of reputatieschade.

Een risicomanagement framework heeft een bredere scope. Het omvat operationele risico’s, strategische risico’s, financiële risico’s en reputatierisico’s, waarvan compliance risico’s slechts een subset vormen. Risicobeheer is doorgaans meer prospectief: het identificeert bedreigingen voordat ze zich manifesteren en weegt ze af tegen de risicobereidheid van de organisatie.

Moderne organisaties integreren beide frameworks bewust. Compliance risico’s worden opgenomen in het bredere risicobeheer, terwijl risicoanalyse de prioritering van compliance inspanningen ondersteunt. Een geïntegreerde aanpak voorkomt dubbel werk en zorgt voor een consistent beeld van de totale beheersing.

Hoe zet een organisatie een compliance framework op?

Een organisatie zet een compliance framework op door achtereenvolgens de toepasselijke regelgeving in kaart te brengen, risico’s te prioriteren, beleid en procedures te schrijven, controls te implementeren en een monitoringstructuur in te richten. Dit is geen eenmalig project maar een continu verbeterproces.

De opbouw verloopt doorgaans in de volgende stappen:

  1. Scope bepalen: Breng in kaart welke wet- en regelgeving, interne normen en externe standaarden op de organisatie van toepassing zijn.
  2. Gap-analyse uitvoeren: Vergelijk de huidige situatie met de vereisten. Waar zitten de tekortkomingen in beleid, processen of controls?
  3. Risicogebaseerde prioritering: Niet alle compliance risico’s zijn even urgent. Prioriteer op basis van waarschijnlijkheid en potentiële impact.
  4. Beleid en procedures opstellen: Vertaal de regelgeving naar concrete, begrijpelijke gedragsregels en werkprocessen voor medewerkers.
  5. Training en bewustwording: Zorg dat medewerkers op alle niveaus begrijpen wat er van hen verwacht wordt en waarom.
  6. Monitoring en audit: Richt periodieke controles in en leg resultaten vast. Gebruik bevindingen om het framework te verbeteren.
  7. Rapportage aan bestuur: Informeer het management en de raad van commissarissen regelmatig over de compliance status en openstaande risico’s.

Een praktische tip: begin met een beperkt maar solide fundament en bouw het framework stap voor stap uit. Een overambitieus eerste ontwerp dat niet wordt nageleefd, is minder waard dan een eenvoudiger systeem dat wel werkt.

Wie is verantwoordelijk voor het compliance framework binnen een organisatie?

De eindverantwoordelijkheid voor het compliance framework ligt bij het bestuur of de raad van bestuur van een organisatie. De dagelijkse uitvoering berust doorgaans bij een Chief Compliance Officer (CCO) of compliance afdeling, maar naleving is een gedeelde verantwoordelijkheid van alle medewerkers en leidinggevenden.

In de praktijk kent een goed ingericht compliance programma een duidelijke verdeling van verantwoordelijkheden, vaak beschreven via het drie-lijnenmodel:

  • Eerste lijn (operationeel management): Lijnmanagers en medewerkers zijn primair verantwoordelijk voor het naleven van de regels in hun dagelijkse werk.
  • Tweede lijn (compliance en risico): De compliance functie ondersteunt, monitort en adviseert de eerste lijn. Zij bewaken de kwaliteit van het compliance beleid en rapporteren aan het bestuur.
  • Derde lijn (interne audit): De interne auditfunctie toetst onafhankelijk of de eerste en tweede lijn hun rol effectief vervullen.

Voor kleinere organisaties zonder een volwaardige compliance afdeling kan deze rol worden belegd bij de CFO, de controller of een externe compliance adviseur. Wat de omvang ook is, de betrokkenheid van het topmanagement is bepalend voor het succes van het framework. Compliance werkt alleen als de toon aan de top de juiste is.

Wat zijn bekende voorbeelden van compliance frameworks?

Bekende compliance frameworks zijn onder andere ISO 37301 (het internationale normenkader voor compliance managementsystemen), COSO (gericht op interne beheersing), het NIST Cybersecurity Framework en sectorspecifieke kaders zoals Basel III voor banken. Elk framework biedt een gestructureerde methodiek die organisaties kunnen adopteren of als referentie gebruiken.

Een overzicht van de meest gebruikte frameworks:

  • ISO 37301: De internationale standaard voor compliance managementsystemen. Geeft richtlijnen voor het opzetten, implementeren en verbeteren van een compliance programma en is geschikt voor organisaties van elke omvang en sector.
  • COSO Internal Control Framework: Breed toegepast in de financiële sector voor het ontwerpen en beoordelen van interne controls. Bestaat uit vijf componenten: control environment, risk assessment, control activities, information & communication en monitoring.
  • NIST Cybersecurity Framework: Specifiek gericht op informatiebeveiliging en digitale weerbaarheid. Relevant voor organisaties die vallen onder DORA of andere cybersecurity verplichtingen.
  • Basel III / IV: Het internationale regelgevingskader voor banken, gericht op kapitaalvereisten, liquiditeitsrisico en leverage. Geïmplementeerd via Europese regelgeving (CRR/CRD).
  • SOX (Sarbanes-Oxley Act): Amerikaans kader voor financiële rapportage en interne controls, relevant voor beursgenoteerde ondernemingen of dochters van Amerikaanse moedermaatschappijen.

Organisaties kiezen een framework op basis van hun sector, omvang en de regelgeving waaraan zij moeten voldoen. Het is ook mogelijk om meerdere frameworks te combineren of een eigen framework te bouwen dat elementen uit meerdere standaarden integreert.

Wanneer heeft een organisatie een formeel compliance framework nodig?

Een organisatie heeft een formeel compliance framework nodig zodra de complexiteit van haar regelgevingsomgeving, de omvang van haar activiteiten of de risico’s voor medewerkers, klanten of de samenleving groot genoeg zijn om ad-hoc naleving onvoldoende te maken. Voor financiële instellingen, beursgenoteerde bedrijven en organisaties in gereguleerde sectoren is een formeel framework doorgaans wettelijk verplicht of door toezichthouders vereist.

Er zijn concrete signalen die aangeven dat een informele aanpak niet langer volstaat:

  • De organisatie valt onder toezicht van een externe autoriteit zoals de AFM, DNB of de Belastingdienst.
  • Er zijn meerdere wettelijke verplichtingen van toepassing die onderling samenhangen, zoals de AVG in combinatie met de Wwft.
  • De organisatie groeit snel, opereert in meerdere landen of werkt met gevoelige persoonsgegevens of financiële middelen van derden.
  • Er hebben zich al compliance incidenten voorgedaan of er is een formele waarschuwing ontvangen van een toezichthouder.
  • Klanten, partners of investeerders vragen aantoonbaar bewijs van naleving als voorwaarde voor samenwerking.

Ook voor organisaties die nog niet wettelijk verplicht zijn, loont een formeel compliance beleid. Het vergroot het vertrouwen van stakeholders, vermindert juridische aansprakelijkheid en maakt de organisatie weerbaarder bij veranderende regelgeving. Hoe eerder een solide fundament wordt gelegd, hoe minder kostbaar het later bijsturen is.

Werk je in een finance of compliance functie en wil je sparren over hoe een compliance framework er in jouw organisatie uit zou kunnen zien? Neem gerust contact met ons op. Wij denken graag mee vanuit onze kennis van de financiële sector en de professionals die daarin het verschil maken.

Veelgestelde vragen

Hoe lang duurt het gemiddeld om een compliance framework te implementeren?

De doorlooptijd hangt sterk af van de omvang van de organisatie en de complexiteit van de regelgevingsomgeving. Voor een middelgrote organisatie rekent men doorgaans op zes tot twaalf maanden voor een eerste werkend framework, inclusief gap-analyse, beleidsontwikkeling en training. Het is verstandig om te werken met een gefaseerde aanpak: begin met de hoogste risico’s en breid het framework vervolgens stap voor stap uit, zodat de organisatie niet wordt overspoeld en naleving direct geborgd is.

Wat zijn de meest voorkomende fouten bij het opzetten van een compliance framework?

Een veelgemaakte fout is dat het framework op papier uitstekend is, maar in de praktijk niet wordt nageleefd omdat medewerkers er onvoldoende bij betrokken zijn of de regels als bureaucratisch ervaren. Andere valkuilen zijn: te breed beginnen zonder duidelijke prioriteiten, monitoring en rapportage verwaarlozen na de initiële implementatie, en de betrokkenheid van het topmanagement onderschatten. Een compliance framework dat alleen leeft bij de compliance afdeling en niet in de eerste lijn, biedt in de praktijk weinig bescherming.

Hoe houd je een compliance framework actueel bij veranderende wet- en regelgeving?

Zorg voor een vast proces van regelgevingsmonitoring, waarbij wijzigingen in wet- en regelgeving structureel worden gesignaleerd, beoordeeld op impact en vertaald naar aanpassingen in beleid, procedures en controls. Dit kan intern worden ingericht via een compliance kalender of een regulatory change management proces, of worden uitbesteed aan een gespecialiseerde partij. Koppel wijzigingen altijd terug aan de risicoanalyse, zodat de prioritering van compliance inspanningen actueel blijft.

Kan een klein bedrijf ook een compliance framework opzetten, of is dat alleen weggelegd voor grote organisaties?

Een compliance framework is zeker ook zinvol en haalbaar voor kleinere organisaties, al hoeft het er niet even uitgebreid uit te zien als bij een grote financiële instelling. Voor een klein bedrijf kan een framework bestaan uit een overzichtelijk beleidshandboek, een jaarlijkse risicoanalyse en een heldere taakverdeling voor naleving. Het gaat niet om de omvang van de documentatie, maar om de vraag of de organisatie aantoonbaar grip heeft op haar verplichtingen en weet wat er van haar wordt verwacht.

Wat is het verschil tussen een compliance framework en een code of conduct?

Een code of conduct is één onderdeel van een compliance framework: het is het document dat de gedragsnormen en waarden van de organisatie beschrijft voor medewerkers. Een compliance framework is het bredere systeem dat naast een gedragscode ook risicoanalyses, interne controls, monitoringprocessen en rapportagestructuren omvat. Je kunt het zien als het verschil tussen een huisregel en het hele beheersysteem dat ervoor zorgt dat die regel ook daadwerkelijk wordt nageleefd en gehandhaafd.

Hoe toon je als organisatie aan een toezichthouder aan dat je compliance framework effectief is?

Toezichthouders zoals de AFM of DNB verwachten niet alleen dat een framework bestaat, maar ook dat het aantoonbaar werkt in de praktijk. Dat betekent: gedocumenteerde risicoanalyses, vastgelegde beleidswijzigingen, auditrapportages, trainingsregistraties en bewijs van opvolging bij geconstateerde overtredingen. Een goede vuistregel is om alles wat je doet op het gebied van compliance schriftelijk vast te leggen, zodat je bij een toezichtsonderzoek of audit direct kunt laten zien hoe het framework functioneert en waar het in de loop van de tijd is verbeterd.

Wanneer is het zinvol om een extern compliance adviseur in te schakelen?

Een externe compliance adviseur is waardevol wanneer de interne kennis ontbreekt voor specifieke regelgeving, wanneer een organisatie snel moet opschalen na een toezichtsmaatregel, of wanneer een objectieve beoordeling van het bestaande framework gewenst is. Ook bij de initiële opzet van een framework kan externe expertise de doorlooptijd aanzienlijk verkorten en veelgemaakte fouten voorkomen. Voor kleinere organisaties zonder eigen compliance functie kan een externe adviseur bovendien structureel de rol van tweede lijn invullen.

Benieuwd naar de mogelijkheden?