Hoe werkt het three lines of defence model in de praktijk?
Het three lines of defence model verdeelt de verantwoordelijkheid voor risicobeheer en interne controle over drie afzonderlijke lagen binnen een organisatie. Elke laag heeft een eigen rol: de eerste lijn neemt risico’s, de tweede lijn bewaakt en beheerst ze, en de derde lijn toetst onafhankelijk of het geheel functioneert. Samen vormen ze een gelaagd systeem van checks and balances.
In de praktijk betekent dit dat geen enkele afdeling zowel risico’s neemt als zichzelf controleert. De scheiding van verantwoordelijkheden is bewust aangebracht om blinde vlekken te voorkomen en om het bestuur en de raad van commissarissen een betrouwbaar beeld te geven van hoe risico’s worden beheerst. Het model werkt het best wanneer de drie lijnen actief met elkaar communiceren zonder elkaars onafhankelijkheid te ondermijnen.
Concreet ziet dat er zo uit: een commercieel team dat een nieuw product lanceert (eerste lijn) werkt binnen kaders die zijn opgesteld door de risicomanagement- of complianceafdeling (tweede lijn), terwijl de interne auditdienst (derde lijn) periodiek beoordeelt of die kaders worden nageleefd en of ze nog passend zijn. Het bestuur en de audit committee ontvangen de uitkomsten van die beoordeling als onafhankelijke informatie.
Wat zijn de taken van de eerste, tweede en derde lijn?
Elke lijn binnen het drie verdedigingslinies model heeft een eigen, duidelijk afgebakende taak. De eerste lijn voert operationele activiteiten uit en is primair verantwoordelijk voor risicobeheer in de dagelijkse praktijk. De tweede lijn stelt kaders, beleid en methoden vast en monitort naleving. De derde lijn voert onafhankelijke audits uit en rapporteert rechtstreeks aan het hoogste bestuursniveau.
De eerste lijn: operationeel risicobeheer
De eerste lijn bestaat uit alle afdelingen en medewerkers die dagelijks operationele activiteiten uitvoeren, zoals verkoop, inkoop, productie of financiële administratie. Zij zijn de eigenaren van de risico’s die voortvloeien uit hun werk. Dat betekent dat zij zelf verantwoordelijk zijn voor het identificeren, beheersen en rapporteren van risico’s binnen hun eigen domein. Denk aan een controller die afwijkingen in de boekhouding signaleert en escalatieprocessen volgt.
De tweede lijn: bewaking en kaderstelling
De tweede lijn omvat functies als risicomanagement, compliance, juridische zaken en in sommige gevallen ook financiële control. Deze functies stellen beleid en richtlijnen op, bieden ondersteuning aan de eerste lijn en houden toezicht op naleving. Ze rapporteren doorgaans aan de CFO of de chief risk officer. De tweede lijn neemt zelf geen operationele risico’s, maar is wel verantwoordelijk voor het bewaken van de risicobereidheid van de organisatie.
De derde lijn: onafhankelijke toetsing
De derde lijn is de interne auditfunctie. Zij toetst onafhankelijk of de eerste en tweede lijn hun taken naar behoren uitvoeren en of de interne beheersing effectief is. De interne auditor rapporteert rechtstreeks aan de raad van bestuur of de audit committee, waardoor een onafhankelijk oordeel gewaarborgd is. Dit maakt de derde lijn structureel anders dan de eerste twee: zij controleert, maar beheert niet.
Wat is het verschil tussen de tweede en derde lijn?
Het kernverschil tussen de tweede en derde lijn is onafhankelijkheid en rapportagelijn. De tweede lijn is onderdeel van het management en werkt samen met de eerste lijn om risico’s te beheersen. De derde lijn staat volledig los van de operatie en het management en toetst beide voorgaande lijnen objectief. Alleen de derde lijn kan een volledig onafhankelijk oordeel geven over de effectiviteit van het interne beheersingssysteem.
In de praktijk leidt dit onderscheid soms tot verwarring, omdat beide lijnen zich bezighouden met risico en compliance. Het verschil zit hem echter in de aard van de betrokkenheid. De tweede lijn is adviseur en bewaker tegelijk: zij helpt de eerste lijn om risico’s beter te beheersen en stelt de kaders daarvoor. De derde lijn doet dat niet: zij beoordeelt achteraf of de kaders werken, zonder zelf deel te nemen aan het beheer.
Een ander praktisch verschil is de rapportagelijn. De tweede lijn rapporteert aan het uitvoerend management, terwijl de derde lijn rapporteert aan de raad van bestuur of de audit committee. Die structurele scheiding is essentieel voor de geloofwaardigheid van het model: zonder die onafhankelijkheid verliest de derde lijn haar toegevoegde waarde als toezichthouder.
Welke organisaties gebruiken het three lines of defence model?
Het three lines of defence model wordt het meest toegepast in sterk gereguleerde sectoren zoals banken, verzekeraars, pensioenfondsen en zorgorganisaties. Toezichthouders als De Nederlandsche Bank en de Autoriteit Financiële Markten verwachten van financiële instellingen dat zij aantoonbaar beschikken over een gestructureerd intern beheersingssysteem, waarvan het drie-lijnenmodel een veelgebruikte invulling is.
Maar het model is allang niet meer exclusief voor de financiële sector. Grote industriële bedrijven, overheidsorganisaties, woningcorporaties en non-profitinstellingen passen het model eveneens toe, vaak als onderdeel van een bredere governance- en compliancestructuur. De toenemende aandacht voor ESG-rapportage, dataprivacy en operationele weerbaarheid heeft ertoe bijgedragen dat ook middelgrote organisaties het model zijn gaan omarmen.
De schaal van de organisatie bepaalt mede hoe het model wordt ingericht. In kleinere organisaties kunnen de tweede en derde lijn soms door dezelfde persoon of een klein team worden ingevuld, al brengt dat risico’s mee voor de onafhankelijkheid. In grotere organisaties zijn de drie lijnen doorgaans volledig gescheiden afdelingen met eigen mandaten en rapportagelijnen.
Wat zijn de bekende kritiekpunten op het model?
Een veelgehoord kritiekpunt op het three lines of defence model is dat het kan leiden tot een silo-mentaliteit waarbij de drie lijnen onvoldoende samenwerken. Wanneer elke lijn zich strikt beperkt tot de eigen verantwoordelijkheid, kunnen risico’s tussen de lijnen door vallen of te laat worden gesignaleerd. Het model beschrijft rollen, maar garandeert op zichzelf geen effectieve samenwerking.
Een tweede punt van kritiek is dat het model statisch kan aanvoelen in een dynamische omgeving. Risico’s veranderen snel, zeker in sectoren die te maken hebben met technologische ontwikkelingen, geopolitieke verschuivingen of nieuwe regelgeving. Een strak gescheiden drie-lijnenstructuur kan traag reageren als de lijnen niet flexibel genoeg zijn ingericht om snel te schakelen.
Daarnaast wijzen critici erop dat het model de verantwoordelijkheid voor risicobeheer soms te ver weg legt van de werkvloer. Als medewerkers in de eerste lijn het gevoel hebben dat risicomanagement “iets van de tweede lijn” is, neemt het eigenaarschap af. Dat ondermijnt juist de bedoeling van het model, namelijk dat de eerste lijn zelf de primaire risicodrager is.
In 2020 publiceerde het Institute of Internal Auditors een herziene versie van het model, het zogenoemde Three Lines Model, dat meer nadruk legt op samenwerking, gedeeld eigenaarschap en de rol van het bestuur. Die herziening is een directe reactie op de genoemde tekortkomingen van het oorspronkelijke model.
Hoe sluit het model aan op interne audit en finance functies?
Het three lines of defence model is bijzonder relevant voor professionals in interne audit en finance, omdat zij structureel deel uitmaken van respectievelijk de derde en de eerste of tweede lijn. Voor internal auditors is het model de formele basis van hun onafhankelijke rol. Voor finance professionals bepaalt het model in welke lijn zij opereren en welke verantwoordelijkheden daarbij horen.
Een controller of financial analyst bevindt zich doorgaans in de eerste lijn: zij zijn verantwoordelijk voor de juistheid van financiële rapportages en de beheersing van risico’s binnen hun eigen proces. Een risk manager of compliance officer zit in de tweede lijn en bewaakt de kwaliteit van die processen vanuit een onafhankelijk perspectief binnen het management. De interne auditor, ten slotte, toetst beide vanuit de derde lijn.
Voor finance professionals die doorgroeien naar een rol in risicomanagement, compliance of interne audit is kennis van het drie-lijnenmodel onmisbaar. Het bepaalt niet alleen de structuur van de afdeling, maar ook de verwachtingen die een organisatie heeft van de betreffende functie. Een sterke beheersing van dit model is dan ook een relevante competentie bij sollicitaties en loopbaanstappen binnen finance en governance.
Wij zien in onze dagelijkse praktijk dat organisaties steeds vaker zoeken naar professionals die niet alleen technisch sterk zijn, maar ook begrijpen hoe hun rol past binnen de bredere governance- en risicostructuur van een organisatie. Of je nu werkzaam bent in audit, control of compliance: inzicht in het three lines of defence model maakt je een scherpere en meer waardevolle gesprekspartner. Wil je meer weten over carrièremogelijkheden in deze vakgebieden, neem dan gerust contact met ons op.
Veelgestelde vragen
Hoe begin ik met het implementeren van het three lines of defence model in mijn organisatie?
Begin met een heldere mapping van de bestaande rollen en verantwoordelijkheden binnen je organisatie en stel vast welke functies al (impliciet) de taken van de eerste, tweede of derde lijn uitvoeren. Vervolgens is het belangrijk om formele rapportagelijnen en mandaten vast te leggen in beleidsdocumenten, zodat de scheiding van verantwoordelijkheden ook structureel is verankerd. Betrek het senior management en de raad van bestuur vroeg in het proces, want hun steun is essentieel voor de geloofwaardigheid en effectiviteit van het model.
Wat zijn de meest voorkomende fouten bij het toepassen van het model?
Een van de meest gemaakte fouten is dat de tweede lijn te operationeel betrokken raakt en daardoor de onafhankelijkheid van de derde lijn ondermijnt, of dat de eerste lijn risicobeheer volledig delegeert aan de tweede lijn in plaats van het eigenaarschap zelf te dragen. Een andere veelvoorkomende valkuil is dat de drie lijnen te weinig communiceren, waardoor risico’s tussen de lagen door glippen. Zorg er daarom voor dat er gestructureerde overlegmomenten zijn tussen de lijnen, zonder dat dit ten koste gaat van de onafhankelijkheid van de derde lijn.
Hoe werkt het model in kleinere organisaties waar capaciteit beperkt is?
In kleinere organisaties is het niet altijd mogelijk om drie volledig gescheiden afdelingen in te richten, maar het principe van gescheiden verantwoordelijkheden blijft wel van toepassing. Een praktische oplossing is het inschakelen van een externe partij voor de derde lijn, zoals een externe auditfirma, om de onafhankelijkheid te waarborgen. Belangrijk is dat ook bij beperkte capaciteit de rollen expliciet worden belegd en dat er geen situaties ontstaan waarin één persoon zowel risico’s neemt als onafhankelijk toetst.
Wat is het verschil tussen het oorspronkelijke three lines of defence model en het herziene Three Lines Model van het IIA uit 2020?
Het herziene Three Lines Model van het Institute of Internal Auditors (IIA) uit 2020 legt meer nadruk op samenwerking, gedeeld eigenaarschap en de actieve rol van het bestuur, in plaats van een strikte scheiding tussen de lijnen. Waar het oorspronkelijke model de nadruk legde op verdediging en controle, benadrukt de herziene versie dat alle partijen gezamenlijk bijdragen aan het bereiken van organisatiedoelstellingen. In de praktijk betekent dit dat de drie lijnen meer als partners worden gezien dan als onafhankelijke controleurs van elkaar.
Welke vaardigheden heb ik nodig als ik wil doorgroeien van de eerste naar de tweede of derde lijn?
Voor een overstap van de eerste naar de tweede lijn is het belangrijk om analytisch sterk te zijn, gevoel te hebben voor beleidsontwikkeling en in staat te zijn om anderen te adviseren zonder directe operationele verantwoordelijkheid te dragen. Voor de derde lijn, de interne auditfunctie, zijn aanvullende competenties vereist zoals objectiviteit, auditvaardigheden en het vermogen om bevindingen helder te rapporteren aan het hoogste bestuursniveau. Certificeringen zoals de Certified Internal Auditor (CIA) of een achtergrond in risk management kunnen een waardevolle aanvulling zijn op je profiel.
Hoe verhoudt het three lines of defence model zich tot ESG- en duurzaamheidsrapportage?
ESG-risico’s en duurzaamheidsrapportage worden steeds vaker geïntegreerd in de bestaande governance- en risicostructuren van organisaties, waarbij het three lines of defence model als logisch raamwerk dient. De eerste lijn is verantwoordelijk voor het verzamelen en rapporteren van ESG-data vanuit de operatie, de tweede lijn stelt kaders op voor ESG-beleid en bewaakt de kwaliteit van de rapportage, en de derde lijn toetst of de ESG-informatie betrouwbaar en volledig is. Met de komst van verplichte duurzaamheidsrapportage onder de CSRD neemt de relevantie van een goed functionerend drie-lijnenmodel voor ESG alleen maar toe.
Hoe kan ik als professional aantonen dat ik het three lines of defence model begrijp tijdens een sollicitatie?
Laat tijdens een sollicitatie zien dat je niet alleen weet wat het model inhoudt, maar ook hoe jouw specifieke rol daarbinnen past en welke verantwoordelijkheden daarbij horen. Geef concrete voorbeelden uit je werkervaring waarin je hebt samengewerkt met andere lijnen, risico’s hebt geïdentificeerd of bijgedragen hebt aan interne beheersing. Werkgevers in finance, audit en compliance waarderen kandidaten die het model kunnen vertalen naar de dagelijkse praktijk en begrijpen hoe hun bijdrage past binnen de bredere governance van een organisatie.