Three lines model
Het ordeningsmodel dat operationele verantwoordelijkheid, beheersings- en compliancefuncties en onafhankelijke interne audit van elkaar onderscheidt.
Governance Woordenboek · Risico, integriteit en aansprakelijkheid · juridische stand augustus 2026
Het model onderscheidt drie lijnen. De eerste lijn is het management dat risico's neemt en beheerst in het primaire proces. De tweede lijn bestaat uit ondersteunende en toetsende functies: controlling, kwaliteit, compliance, informatiebeveiliging, privacy. De derde lijn is de interne auditfunctie, die onafhankelijk toetst of de eerste twee lijnen werken en rechtstreeks rapporteert aan bestuur en auditcommissie. Het externe toezicht en de externe accountant staan daarbuiten.
De waarde van het model zit in het expliciteren van verantwoordelijkheid. In veel zorgorganisaties zijn de lijnen vermengd: de controller die zowel de begroting maakt als toetst, de kwaliteitsfunctionaris die zowel beleid schrijft als audits uitvoert. Dat hoeft geen probleem te zijn bij beperkte omvang, maar het moet een bewuste keuze zijn, en het toezicht moet weten dat de derde lijn ontbreekt.
Een interne auditfunctie is voor de meeste zorgorganisaties niet wettelijk verplicht. Waar zij ontbreekt, verdient het aanbeveling de derde lijn periodiek extern in te vullen.
Ook wel: three lines of defence, drie-lijnenmodel.
Op wie is dit van toepassing?
Rechtsvormen
- Rechtsvormneutraal: een ordeningsmodel, geen wettelijke figuur
- Een interne auditfunctie is voor de meeste zorgorganisaties niet wettelijk verplicht
- Voor banken, verzekeraars en pensioenfondsen gelden wel wettelijke eisen aan de derde lijn
Sectoren
Niet sectorspecifiek. In de zorg zijn de lijnen vaak vermengd: de controller die zowel de begroting maakt als toetst, de kwaliteitsfunctionaris die zowel beleid schrijft als audits uitvoert. Dat hoeft geen probleem te zijn bij beperkte omvang, maar het moet een bewuste keuze zijn en het toezicht moet weten dat de derde lijn ontbreekt.
Wat dit betekent in de praktijk
Bij een organisatie zonder interne auditfunctie is een gerichte, tijdelijke derdelijnsopdracht — op één risicodomein, met rapportage aan de auditcommissie — vaak effectiever dan het optuigen van een permanente functie waar de organisatie nog niet aan toe is.
Deze toelichting is algemene informatie en geen juridisch advies in een concreet geval. Voor een oordeel over uw eigen statuten, reglementen en besluitvorming is dossierkennis nodig.
Verwante begrippen
In het woordenboek
- Risicobereidheid
- Risicomanagement
- Interne beheersing
- Auditcommissie
- Accountant en managementletter
- Interne auditfunctie
- Compliance
- Risicoregister
Verder lezen op deze site
Bronnen
- Van Manen, J., & Van der Reijden, V. (2004). Auditcommissies: Toezicht op basis van feiten. Academic Service. Hoofdstuk 6, interne auditfunctie.
- Kader Goed Bestuur, IGJ en NZa, versie mei 2022
Boeken zijn vermeld volgens de APA-richtlijn; wetteksten verwijzen naar de geconsolideerde tekst op wetten.overheid.nl. Terug naar de index van het Governance Woordenboek.
Twijfelt u of dit bij u op orde is?
De governance-scan toetst statuten, reglementen en besluitvorming van uw organisatie aan wet, code en praktijk. U krijgt geen advies in algemene termen maar bevindingen op uw eigen documenten.