Is uw pensioenfonds aantoonbaar in control?
Onderwerp: Van transitie naar beheersing
De pensioentransitie heeft de afgelopen jaren veel gevraagd van pensioenfondsen. Voor sommige fondsen ligt het invaarmoment inmiddels achter hen, terwijl andere fondsen nog midden in de voorbereiding zitten. Toch ontstaat voor beide groepen steeds nadrukkelijker dezelfde vraag: hoe zorg je ervoor dat alles wat tijdens de transitie is bedacht, ingericht en besloten, ook in de praktijk blijft werken?
Die vraag wordt steeds belangrijker. Tijdens de transitiefase ligt de aandacht vanzelfsprekend sterk op voorbereiding, besluitvorming, implementatie en uiteindelijk het invaarmoment zelf. Maar zodra dat moment achter de rug is, begint eigenlijk een nieuwe fase.
Dan moet blijken of processen stabiel functioneren, of controles doen wat ze moeten doen en of het fonds voldoende zicht houdt op afwijkingen en risico’s.
DNB kijkt daar inmiddels ook nadrukkelijk naar. Niet alleen fondsen die nog moeten invaren staan onder de aandacht. Ook bij fondsen die al zijn ingevaren worden bevindingen opgevolgd en wordt gekeken naar de beheerste werking na de transitie. Dat maakt het begrip ‘aantoonbaar in control’ naar mijn idee steeds belangrijker.
Want overtuigd zijn dat iets goed gaat, is iets anders dan kunnen laten zien waarom je daarvan overtuigd bent.
Het invaarmoment is geen eindpunt
Tijdens een omvangrijke verandering zoals de pensioentransitie wordt vaak veel extra beheersing georganiseerd. Er zijn projectgroepen, aanvullende rapportages, extra controles en frequente bestuurlijke bespreekmomenten.
Dat is logisch en vaak noodzakelijk.
Maar juist daarna kan een nieuw risico ontstaan. Projectstructuren worden afgebouwd, tijdelijke controles verdwijnen en openstaande punten worden overgedragen aan de reguliere organisatie. Daarmee ontstaat vanzelf de vraag: welke beheersmaatregelen waren echt tijdelijk en welke moeten juist structureel onderdeel worden van de bedrijfsvoering?
DNB heeft bij de eerste invaarbeoordelingen bijvoorbeeld aandacht gevraagd voor de beheersing van operationele risico’s. Sommige fondsen konden onvoldoende aantonen dat IT-systemen voldeden aan hun eigen acceptatiecriteria. Dat is een interessant voorbeeld, juist omdat het laat zien dat het niet alleen gaat om het bestaan van afspraken, maar om de onderbouwing dat die afspraken en controles daadwerkelijk werken.
Voor mij zit daar een belangrijk verschil tussen ‘we hebben het geregeld’ en ‘we kunnen aantonen dat het werkt’.
Wanneer is een bevinding echt opgelost?
Ook na het invaren kunnen aandachtspunten blijven bestaan. Niet iedere bevinding hoeft het invaarmoment tegen te houden. Sommige punten kunnen daarna worden opgepakt.
Dat roept wel een interessante governancevraag op.
Wanneer beschouwen we een bevinding eigenlijk als afgerond?
Is dat op het moment dat de uitvoerder meldt dat de actie is uitgevoerd? Wanneer een rapportage aan het bestuur is aangeboden? Of pas wanneer voldoende is vastgesteld dat het oorspronkelijke risico daadwerkelijk wordt beheerst?
Voor Compliance vind ik juist dat laatste interessant.
Een actie kan administratief zijn afgerond, terwijl nog niet duidelijk is of de maatregel in de praktijk voldoende effect heeft. Anders gezegd: ‘afgerond’ is niet automatisch hetzelfde als effectief opgelost’.
Dat vraagt soms om een extra stap. Niet opnieuw het hele proces onderzoeken, maar wel kritisch kijken naar de vraag: waarop baseren we onze conclusie dat dit probleem nu daadwerkelijk onder controle is?
Van project naar dagelijkse praktijk
Voor fondsen die al zijn ingevaren, zou ik daarom vooral aandacht besteden aan de overgang van projectbeheersing naar reguliere beheersing. Voor fondsen die nog moeten invaren geldt eigenlijk hetzelfde, maar dan vooruitkijkend.
Het helpt om vóór het invaarmoment al na te denken over wat daarna nodig blijft.
Welke projectrapportages moeten worden voortgezet? Welke tijdelijke controles kunnen vervallen en welke moeten structureel worden gemaakt? Welke openstaande acties gaan mee naar de lijnorganisatie? En wie blijft verantwoordelijk voor de opvolging daarvan?
Als je daar pas na het invaarmoment over gaat nadenken, bestaat het risico dat waardevolle controles of informatie verdwijnen op het moment dat de projectorganisatie wordt afgebouwd.
Waar zitten in de praktijk de risico’s?
Een van de risico’s is dat tijdelijke maatregelen ongemerkt verdwijnen. Tijdens een transitie worden soms extra handmatige controles ingebouwd omdat systemen of processen nog niet volledig stabiel zijn. Als zo’n controle later wordt stopgezet, moet wel duidelijk zijn waarom dat verantwoord is.
Een ander risico is dat de organisatie te veel naar formele afronding kijkt. Een actiepunt heeft een eigenaar, een deadline en uiteindelijk de status ‘afgerond’. Administratief ziet dat er prima uit. Maar de echte vraag is of het achterliggende risico ook daadwerkelijk voldoende wordt beheerst.
Daarnaast zie ik een risico in de hoeveelheid managementinformatie. Pensioenfondsen ontvangen vaak uitgebreide rapportages met KPI’s, dashboards en verschillende kleurenindicatoren. Maar veel informatie is niet automatisch goede informatie. Twintig groene indicatoren zeggen weinig als ondertussen belangrijke uitzonderingen, handmatige correcties of bijna-incidenten buiten beeld blijven. Die risico’s benoem je in je oorspronkelijke versie ook al scherp.
En tot slot is er de vraag of besluitvorming achteraf nog goed te reconstrueren is. Tijdens de transitie zijn veel besluiten genomen, soms onder flinke tijdsdruk. Juist maanden of jaren later moet nog kunnen worden uitgelegd welke risico’s zijn afgewogen, welke alternatieven zijn besproken en waarom een bepaald restrisico acceptabel werd gevonden.
Wat zou ik als fonds nu doen?
Mijn advies zou zijn om eerst eens rustig te kijken naar wat uit de transitie is blijven liggen.
Zijn alle bevindingen van DNB, AFM, interne audit, sleutelfuncties, externe adviseurs en uitvoerders goed in beeld? En is niet alleen duidelijk wie eigenaar is en wanneer iets moet zijn afgerond, maar ook hoe wordt vastgesteld dat het daadwerkelijk is opgelost?
Hetzelfde geldt voor tijdelijke beheersmaatregelen. Maak zichtbaar welke extra controles tijdens de transitie zijn ingevoerd en beoordeel per maatregel of die kan verdwijnen, structureel moet blijven of inmiddels door een andere controle wordt vervangen.
Daarnaast zou ik niet alleen kijken naar procedures en rapportages, maar juist ook naar signalen uit de praktijk. Handmatige correcties, uitzonderingen, bijna-incidenten of workarounds kunnen belangrijke informatie geven. Niet omdat iedere afwijking direct een probleem is, maar omdat patronen soms eerder zichtbaar worden in zulke signalen dan in een reguliere KPI-rapportage.
Ook signalen van deelnemers verdienen daarbij aandacht. Een proces kan juridisch volledig correct zijn ingericht en technisch goed functioneren, terwijl deelnemers structureel dezelfde vragen blijven stellen of iets niet begrijpen. Dat kan reden zijn om nog eens te kijken naar communicatie, inrichting of uitvoering.
En misschien is het verstandig om na een grote verandering bewust een evaluatiemoment in te bouwen. Bijvoorbeeld drie, zes of twaalf maanden later. Niet als formele terugblik, maar met één eenvoudige vraag: werkt het in de praktijk zoals we destijds hebben aangenomen? Je oorspronkelijke maatregelen sluiten precies op die gedachte aan.
Beeld, Bewijs en Bijsturen
Om het eenvoudig te houden, zou ik drie woorden gebruiken: Beeld, Bewijs en Bijsturen.
Met Beeld bedoel ik: weten we voldoende wat er daadwerkelijk gebeurt? Niet alleen wat volgens de procedure zou moeten gebeuren, maar ook wat we in de praktijk zien.
Met Bewijs bedoel ik: waarop baseren we onze conclusie dat het goed gaat? Een rapportage, een controle, een audit, een steekproef of misschien meerdere bronnen tegelijk?
En met Bijsturen bedoel ik: herkennen we het tijdig wanneer de werkelijkheid anders blijkt dan verwacht, en weten we dan ook wat we moeten doen?
Een groen dashboard is prettig. Maar pas wanneer duidelijk is waarom iets groen is, krijgt zo’n dashboard echt betekenis.
En waar komt Compliance in beeld?
Voor de compliancefunctie ligt hier naar mijn mening een mooie rol.
Compliance hoeft niet de eigenaar te worden van operationele processen en hoeft ook niet alle eerstelijnscontroles opnieuw uit te voeren. De toegevoegde waarde zit juist in het stellen van de vragen die soms niet vanzelf worden gesteld.
Waarom vinden we dit risico acceptabel? Waaruit blijkt dat deze maatregel werkt? Hoe controleren we de informatie die we van een uitvoerder krijgen? Wat hebben we gedaan met signalen van deelnemers? En waarom staat deze bevinding inmiddels eigenlijk op ‘afgerond’?
Die rol sluit goed aan bij de richting die de AFM in 2026 beschreef in haar onderzoek naar de compliancefunctie bij pensioenfondsen. Compliance is daarbij niet alleen een functie die controleert of regels worden nageleefd, maar kan juist ook bijdragen aan reflectie, kritische tegenkracht en het tijdig signaleren van risico’s voor deelnemers.
Dat vraagt overigens niet dat Compliance overal bovenop gaat zitten. Het gaat veel meer om het organiseren van het goede gesprek.
En voor fondsen die nog moeten invaren?
Voor die fondsen zou ik de boodschap juist nu al meenemen.
Denk vóór het invaarmoment na over de periode erna. Welke controles moeten blijven bestaan? Welke rapportages worden onderdeel van de reguliere cyclus? Wie neemt openstaande acties over? En wanneer bespreekt het bestuur voor het eerst expliciet of de nieuwe inrichting ook daadwerkelijk werkt zoals vooraf werd verwacht?
Fondsen die later invaren hebben bovendien een voordeel: zij kunnen leren van de fondsen die hen zijn voorgegaan.
Niet ieder fonds hoeft dezelfde kinderziektes zelf opnieuw te ontdekken.
Tot slot
De afgelopen jaren draaide veel om voorbereiding, implementatie en invaren.
De komende periode zal steeds meer draaien om een andere vraag: werkt het ook echt?
Daarbij hoeft een pensioenfonds geen organisatie te worden waarin nooit iets fout gaat. Dat zou ook geen realistisch uitgangspunt zijn.
In control zijn betekent voor mij iets anders. Weten waar de belangrijkste risico’s zitten. Signaleren wanneer de praktijk afwijkt van de verwachting. Begrijpen waarom dat gebeurt. En kunnen aantonen dat daar op een passende manier op wordt gereageerd.
Daarom zou ik bestuur, sleutelfunctiehouders en Compliance vooral deze vraag willen meegeven:
Kunnen wij vandaag niet alleen uitleggen hoe onze beheersing is ingericht, maar ook aantonen dat zij daadwerkelijk werkt?
Als het antwoord daarop niet direct komt, betekent dat niet automatisch dat er iets mis is.
Maar het is wel een goede reden om verder te kijken.
Want beleid op papier geeft houvast.
Aantoonbare werking geeft vertrouwen.

