Risk in Focus Board Briefing 2027: vijf vraagstukken voor bestuur en toezicht

Publicatie 15/09/2026
Risk in Focus Board Briefing 2027: vijf vraagstukken voor bestuur en toezicht

Hoe houdt een bestuur zicht op risico’s die zich snel ontwikkelen en steeds sterker met elkaar samenhangen? De Risk in Focus 2026/27 Board Briefing vertaalt de uitkomsten van het Europese Risk in Focus onderzoek naar concrete aandachtspunten voor bestuurders, commissarissen en Audit Committees.

De Board Briefing richt zich op vijf thema’s: digitale disruptie en AI, cybersecurity, macro economische en geopolitieke onzekerheid, human capital en governance. Daarbij gaat het niet alleen om de afzonderlijke risico’s. De publicatie stelt vooral de vraag of governance, besluitvorming, risicomanagement en assurance voldoende aansluiten op risico’s die zich sneller ontwikkelen en elkaar kunnen versterken.

Risico’s vragen om samenhangende beoordeling

Een centrale boodschap uit de Board Briefing is dat strategische besluitvorming en risicobeoordeling onder druk komen te staan door de snelheid waarmee onderling verbonden risico’s zich ontwikkelen.

Cybersecurity blijft daarbij het hoogst ingeschatte risico. 86% van de ondervraagde Chief Audit Executives rekent cybersecurity en databeveiliging tot de vijf grootste risico’s voor de organisatie. Digitale disruptie, nieuwe technologieën en AI staan met 52% op de tweede plaats. Macroeconomische en geopolitieke onzekerheid volgt met 51%.

De ranglijst op pagina 4 laat tegelijkertijd zien dat ook wet en regelgeving, human capital, operationele weerbaarheid, supply chains en financiële risico’s hoog worden ingeschat.

De Board Briefing waarschuwt daarbij voor blinde vlekken. Wanneer actuele ontwikkelingen meer aandacht van boards vragen, kunnen andere onderwerpen lager op de agenda komen. Dat betekent niet automatisch dat het onderliggende risico afneemt.

AI vraagt om meer dan technologische besluitvorming

Digitale disruptie, nieuwe technologieën en AI stijgen van de derde naar de tweede plaats in de risicoranglijst. De volwassenheid van organisaties en de inzet van Internal Audit liggen volgens het onderzoek echter lager.

Voor boards gaat het daarbij niet alleen om de toepassing van technologie. De publicatie vraagt aandacht voor de aansluiting van de AI strategie op de risk appetite, governance en verantwoordelijkheden, kennis binnen de organisatie en de assurance die het bestuur ontvangt.

Ook agentic AI krijgt aandacht. Organisaties onderzoeken volgens de Board Briefing wat autonome AI agents betekenen voor IT systemen, operationele functies en bestaande beheersmaatregelen. Naarmate algoritmische besluitvorming verder onderdeel wordt van processen, moeten verantwoordelijkheid, uitlegbaarheid en professioneel menselijk oordeel geborgd blijven.

Cybersecurity: van bescherming naar weerbaarheid

Cybersecurity staat zowel bij de risicoranglijst als bij de tijd en aandacht vanuit Internal Audit op de eerste plaats. Het is het enige onderzochte gebied waar beide ranglijsten volledig op elkaar aansluiten.

Dat betekent volgens de Board Briefing niet dat hoge auditaandacht vanzelf passend is. Assurance moet gebaseerd blijven op het actuele risico en aansluiten op de aard van de dreiging.

De publicatie wijst onder meer op AI ondersteunde cyberaanvallen, menselijk gedrag, afhankelijkheid van cloud en AI aanbieders en kwetsbaarheden in de keten. Voor boards verschuift de vraag daarmee van alleen bescherming naar de mate waarin de organisatie ook voorbereid is op verstoring en herstel.

Geopolitieke onzekerheid raakt meerdere organisatierisico’s

Macroeconomische en geopolitieke onzekerheid stijgt naar de derde plaats. De gemeten risicovolwassenheid en de directe aandacht vanuit Internal Audit blijven daarbij relatief laag.

Een verklaring uit het onderzoek is dat de gevolgen van geopolitieke ontwikkelingen terechtkomen bij andere onderwerpen, zoals supply chains, financiering, regelgeving en operationele risico’s. 26% van de CAE’s noemt supply chains bijvoorbeeld afzonderlijk als top vijf risico.

De Board Briefing vraagt boards daarom onder meer te kijken naar scenario’s, aannames en afwegingen voor de korte, middellange en lange termijn. Ook de frequentie waarmee risico’s en auditprioriteiten opnieuw worden beoordeeld krijgt aandacht.

Human capital daalt, maar het vraagstuk verandert

Human capital, diversiteit, talentmanagement en behoud van medewerkers dalen van de tweede naar de vijfde plaats. 39% van de CAE’s rekent het onderwerp tot de vijf grootste risico’s, tegenover 48% een jaar eerder.

De Board Briefing plaatst daar een belangrijke kanttekening bij. Een deel van het risico kan zijn verschoven naar categorieën als AI, digitale disruptie en cybersecurity. De daling hoeft daarom niet te betekenen dat de daadwerkelijke blootstelling evenredig is afgenomen.

Voor boards ligt hier een verbinding tussen digitale en organisatorische verandering. Denk aan toekomstige competenties, de inrichting van functies en het onderscheid tussen menselijke en geautomatiseerde besluitvorming.

Governance als verbindende factor

Opvallend is ten slotte de positie van governance en corporate reporting. Slechts 13% van de CAE’s plaatst dit onderwerp in de top vijf van risico’s. Tegelijkertijd staat het op de vierde plaats voor de inzet van Internal Audit.

Volgens de Board Briefing kan dit verschil samenhangen met de bredere functie van governance: het vormt de structuur waarbinnen andere risico’s worden geïdentificeerd, beoordeeld en beheerst.

Daar ligt ook een rol voor de CAE. Internal Audit kan het bestuur ondersteunen door onafhankelijke assurance te combineren met inzicht en advies, aannames kritisch te beoordelen en verbanden tussen risico’s zichtbaar te maken, met behoud van onafhankelijk professioneel oordeel.

Vragen voor bestuur en Audit Committee

De Board Briefing vertaalt de onderzoeksresultaten naar vragen die bestuurders, commissarissen en Audit Committees binnen de eigen organisatie kunnen stellen. Bijvoorbeeld over de aansluiting tussen AI strategie en risk appetite, de afhankelijkheid van technologieaanbieders, scenarioanalyse bij geopolitieke onzekerheid en de vraag of bestaande governance voldoende rekening houdt met onderling verbonden risico’s.

Daarmee vormt de publicatie een praktisch vertrekpunt voor het gesprek tussen bestuur, Audit Committee, management en de CAE over risico’s, governance en assurance.

Bekijk de Risk in Focus 2026/27 Board Briefing