Risicoregister
Het overzicht waarin een organisatie haar risico's vastlegt met oorzaak, gevolg, kans, impact, beheersmaatregelen en risico-eigenaar.
Governance Woordenboek · Risico, integriteit en aansprakelijkheid · juridische stand augustus 2026
Risicoregister is praktijkjargon. Het woord komt niet voor in de Governancecode Zorg 2022 en niet in de Nederlandse Corporate Governance Code. Er is dus geen voorgeschreven vorm, geen verplicht format en geen toets. Wat er wel is, is een codebepaling die om risicobeheersing vraagt, en een register is de gebruikelijke manier om daaraan invulling te geven.
De gangbare velden zijn beperkt in aantal. Een omschrijving van het risico, de oorzaak en het gevolg, een inschatting van kans en impact vóór beheersing, de beheersmaatregelen, dezelfde inschatting ná beheersing, en de naam van de risico-eigenaar. Dat laatste veld wordt het vaakst leeg gelaten en is het belangrijkste: zonder eigenaar gebeurt er niets.
Het onderscheid tussen bruto en netto is waar het gesprek begint. Het brutorisico is het risico zonder beheersing, het nettorisico of restrisico is wat er overblijft. Een register dat alleen nettorisico's toont, verbergt precies de informatie die de raad van toezicht nodig heeft: hoe zwaar leunt de organisatie op maatregelen die ook kunnen falen.
Verwar het risicoregister niet met de risico-inventarisatie en -evaluatie uit de Arbeidsomstandighedenwet. De RI&E is wettelijk verplicht op grond van artikel 5 van die wet, gaat uitsluitend over arbeidsrisico's voor werknemers, kent een verplicht plan van aanpak met termijnen, en moet bij zesentwintig of meer werknemers worden getoetst door een gecertificeerde deskundige.
Ook wel: risicomatrix, risico-overzicht.
Op wie is dit van toepassing?
Rechtsvormen
- Geen wettelijke term; een governance-instrument zonder voorgeschreven vorm
- De RI&E is wél wettelijk verplicht, maar dekt alleen arbeidsrisico's
- Een RI&E kan input zijn voor het risicoregister, maar vervangt het niet
Sectoren
Zorgbreed, en in elke sector waar risicobeheersing op de bestuurstafel ligt.
Wat een risicoregister betekent in de praktijk
Het klassieke probleem is groei. Een register van tweehonderd regels is geen stuurinstrument meer maar een archief. Werk met een vaste top van tien tot vijftien risico's voor de raad van toezicht, met de rest op een niveau eronder. De vraag is niet welke risico's er zijn, maar welke de aandacht van het toezicht verdienen.
Beoordeel het register op beweging, niet op volledigheid. Welk risico is er dit jaar bij gekomen, welk is eraf gegaan, en welke beheersmaatregel is aantoonbaar getest? Een register dat drie jaar ongewijzigd is, beschrijft niet de werkelijkheid maar de vergaderagenda.
In de informatiebeveiliging heet het equivalent doorgaans het risicobehandelplan. Dat volgt de systematiek van NEN 7510 en ISO 27001 en staat los van het bestuurlijke risicoregister.
Verwante begrippen
In het woordenboek
- NEN 7510
- Risicomanagement
- Risicobereidheid
- Interne beheersing
- Three lines model
- Interne auditfunctie
- Sociale veiligheid
Verder lezen op deze site
Bronnen
- Arbeidsomstandighedenwet, artikel 5. Geconsolideerde tekst op wetten.overheid.nl.
- Governancecode Zorg 2022, bepalingen 5.4.1 en 5.4.2.
- NEN-ISO 31000, Risicomanagement, richtlijnen.
Wetteksten verwijzen naar de geconsolideerde versie op wetten.overheid.nl, geraadpleegd in augustus 2026.
Twijfelt u of dit bij u op orde is?
De governance-scan toetst statuten, reglementen en besluitvorming van uw organisatie aan wet, code en praktijk. U krijgt geen advies in algemene termen maar bevindingen op uw eigen documenten.