Spring naar inhoud

Risicobeheer

6.1.Algemeen

Integraal risicomanagement

De wijze waarop het bestuur om gaat met integraal risicomanagement, het risicoraamwerk en de wijze waarop risicomanagement deel uitmaakt van het besturen van Oak Pensioenfonds zijn vastgelegd in het beleidsdocument integraal risicomanagement. Een samenvatting van dit beleid is vastgelegd in de Abtn van Oak Pensioenfonds. Naast het integraal risicomanagement heeft het fonds het hele jaar gewerkt aan het beheersen van de risico’s van het fonds. De belangrijkste risico's hadden betrekking tot de Wtp en IT‑risico’s in het kader van DORA. Hierop wordt in paragraaf 6.2 ingegaan.

​Doelstelling en risicobereidheid

Het doel van integraal risicomanagement is de risico’s te beheersen die het behalen van de (strategische) doelstellingen van Oak Pensioenfonds bedreigen.

De doelstellingen van Oak Pensioenfonds, afgeleid van de missie, visie en strategie, vormen het startpunt voor integraal risicomanagement. Oak Pensioenfonds heeft zijn visie, missie en strategie uitgewerkt in het meerjarenbeleidsplan.

Vanuit de (strategische) doelstellingen formuleert Oak Pensioenfonds de risicobereidheid. De risicobereidheid geeft aan welke typen risico’s Oak Pensioenfonds bereid is te nemen bij het nastreven van de doelstellingen, en in welke mate. De risicobereidheid komt tot uitdrukking in kwalitatieve uitspraken. Deze zijn opgenomen in bijlage 24.

Risicotaxonomie

Oak Pensioenfonds heeft verschillende risicosoorten gedefinieerd en gestructureerd om het eenduidig identificeren en beoordelen van risico’s te ondersteunen. De risicotaxonomie geeft een totaaloverzicht van de door Oak Pensioenfonds onderkende risico’s. De risicotaxonomie bestaat uit ongeveer 50 risico’s, geclusterd naar 12 risicocategorieën (zie onderstaand figuur).

Vanwege de overgang van Oak Pensioenfonds naar het nieuwe pensioenstelsel is het fonds in 2025 gestart met de herijking van de risicotaxonomie voor de nieuwe situatie vanaf 2026. De herijkte risicotaxonomie wordt vastgesteld in het eerste kwartaal van 2026.

Risicotaxonomie van Oak Pensioenfonds

Risicomanagementproces

Het risicomanagementproces bevat alle activiteiten om risico’s structureel te identificeren, te beoordelen, te beheersen en te monitoren en te rapporteren. Het risicomanagementproces bestaat uit de volgende stappen:

  1. Risico-identificatie
  2. Bepalen bruto-risicoweging
  3. Risicobeheersing
  4. Bepalen netto-risicoweging
  5. Toetsen en monitoren
  6. Rapportage

Het doorlopen van bovengenoemde stappen is een continu proces dat is geborgd binnen verschillende risicomanagementactiviteiten, waaronder een integrale risk assessment, een systematische integriteitsrisicoanalyse (SIRA) en een eigen risicobeoordeling (ERB).

Integrale risk assessment

Tijdens het risk assessment bekijkt het bestuur alle risico’s in onderlinge samenhang. In het risk assessment worden risico’s geïdentificeerd en ingeschat op basis van kans en impact. Op basis van de uitkomsten worden de risico’s geprioriteerd. Het risk assessment heeft als doel om inzicht te krijgen in de risico’s, de risicobereidheid per risico te herijken en de risicostrategie te bepalen.

Governance Risk en Compliance (GRC) tool

De geïdentificeerde risico’s en beheersmaatregelen zijn opgenomen in een GRC-tool (Cerrix). Ook de effectiviteit van de beheersmaatregelen wordt vastgelegd in Cerrix.

6.2.Ontwikkelingen binnen risicomanagement

Hieronder volgen de belangrijkste thema’s binnen risicomanagement in 2025:

  1. Afronding DORA
  2. Wtp
  3. AI-beleid
  4. Herijking risicotaxonomie

6.2.1. Afronding DORA

Oak Pensioenfonds voldeed vanaf het eerste kwartaal 2025 aan DORA. DORA legt de financiële sector, waaronder pensioenfondsen, vergaande verplichtingen op om de sector te beschermen tegen operationele risico’s en cyberdreigingen. Oak Pensioenfonds voldoet aan de strenge eisen ten aanzien van het beheersen van IT‑ en cyberrisico’s in de uitbestedingsketens. Er is een inventarisatie van uitbestedingspartijen die onder DORA vallen gemaakt en een classificatie van ICT-dienstverleners volgens DORA. Beleidsdocumenten zijn aangepast en met uitbestedingspartijen van het fonds zijn de benodigde addenda geaccordeerd. Het informatieregister is bij DNB ingediend. In 2025 is eveneens gestart met het borgen van de naleving van DORA door het fonds.

6.2.2. Wtp

In de portefeuille risicobeheer is gedurende 2025 voortdurend aandacht geweest voor de aan de Wtp gerelateerde risico’s. Wtp-risicorapportages en gemelde ontwikkelingen zijn besproken in de periodieke risico-overleggen en in het DB Plus.

6.3.3. AI-beleid

In 2025 heeft Oak Pensioenfonds beleid voor artificial intelligence (AI) ontwikkeld en vastgesteld. Het beleid is opgesteld om de implementatie van AI binnen het fonds te begeleiden en te voorkomen dat het gebruik van AI verhoogde IT-risico’s met zich meebrengt.

Het AI-beleid is in overeenstemming met de AI-verordening van de Europese Commissie en de Gedragslijn AI- en Ethiek voor de Pensioensector van de Pensioenfederatie, om zo een beheerste en integere bedrijfsvoering te borgen. Het AI-beleid is ook van toepassing op uitbestedingspartijen van het fonds. Omdat AI-beleid relatief nieuw is voor partijen is een overgangstermijn opgenomen. Het fonds wil er samen met de uitbestedingspartijen voor zorgen dat deze partijen uiterlijk in 2026 aan het AI-beleid van het fonds voldoen.

6.2.4. Herijking risicotaxonomie

In 2025 is het fonds gestart met de herijking van de risicotaxonomie, zodat deze is gericht op Wtp. Risicobeheersing onder het nieuwe stelsel is gelaagder maar ook integraler. Dat vraagt een andere wijze van monitoring, die het fonds in 2026 verder zal verdiepen. Ook is rekening gehouden met de doorontwikkeling van het beleid duurzaam beleggen in 2026.

Begin 2026 wordt de herijkte risicotaxonomie vastgesteld. Eind 2026 volgt een nieuwe beoordeling.

6.3.Interne audits in 2025

De sleutelfunctiehouder Interne audit heeft in 2025 de geplande audits uitgevoerd over het datamanagement en de implementatie Wtp. De audits zijn positief verlopen en het bestuur geeft opvolging aan de aanbevelingen. Voor de implementatie Wtp zijn dit:

  1. Tijdig (vóór invaren) de impact van de stelselwijziging op de benodigde omvang en competenties van zowel bestuur als bestuursondersteuning verder in kaart brengen (zoals reeds gestart);
  2. Nadrukkelijk monitoren of TKP de operationele en IT-readiness tijdig, juist en volledig kan aantonen;
  3. Vaststellen of voldoende comfort/assurance verkregen kan worden ten aanzien van de afwijkingen in de Oak-regeling van de TKP-standaard;
  4. Tijdig, juist en volledig de opzet van financiële (verantwoordings-)processen uit (laten) werken.

Voor datamanagement worden onderstaande aanbevelingen opgevolgd. De aanbevelingen zien met name toe op de toekomstige situatie ná invaren:

  1. Verricht een uitgebreide gedocumenteerde nulmeting op de (nieuwe) ISAE (van TKP voor de Wtp-regeling) om vast te stellen dat de scope van alle preventieve, detectieve en correctieve beheersmaatregelen toereikend is teneinde vast te kunnen stellen dat de Wtp-regeling beheerst en integer wordt uitgevoerd.
  2. Stel jaarlijks vast of sprake is van wijzigingen in risicohouding, regeling, externe factoren, andere effecten en/of de ISAE-scope. Indien dat het geval is, beoordeel dan of de ISAE nog steeds de juiste en volledige scope bevat én of er wijzigingen nodig zijn in de KDE-lijst van het fonds.

De audit over DORA is in 2025 gestart en wordt in 2026 afgerond.

6.4.Frauderisico's en analyse

Binnen de risicocategorie Integriteitsrisico volgt het bestuur nadrukkelijk het risico van interne, externe en fiscale fraude. In 2025 is geen fraude geconstateerd. Het bestuur hanteert ter beheersing van frauderisico de volgende maatregelen:

  • In de gedragscode van het pensioenfonds zijn regels vastgelegd ter voorkoming van belangenconflicten, handelen met voorwetenschap en moreel handelen.Iedere verbonden persoon moet een verklaring ondertekenen, waarin zij/hij zich verbindt alle voor haar/hem relevante regels uit deze gedragscode strikt na te leven. De compliance officer toetst per kwartaal of alle verbonden personen en insiders de gedragscode hebben nageleefd en rapporteert de uitkomsten hiervan.

  • Minimaal eens per drie jaar stelt het UB vast dat het uitbestedings- en inkoopbeleid actueel passend is bij wet- en regelgeving, guidance van de toezichthouder en best practices in de sector en dat dit beleid algemene criteria bevat omtrent continuïteit, integriteit, kwaliteit en IT waaraan uitbestedingspartijen moeten voldoen.

  • De portefeuille risicobeheer monitort uitbestedingspartijen minimaal eens per halfjaar op integriteitsrisico's op basis van rapportages van en/of periodieke overleggen met de uitbestedingspartijen.

  • Op kwartaalbasis monitort het uitvoerend bestuurslid pensioen & communicatie aan de hand van de SLA rapportages dat wijzigingen in arbeidsgeschiktheid gemeld en verwerkt worden via de SUAG-koppeling.

  • Wijzigingen van NAW-gegevens geschiedt via een GBA-interface.

  • In het pensioenreglement is de verplichting opgenomen voor de werkgever, de deelnemer en (andere) aanspraakgerechtigden aan het fonds alle inlichtingen en bewijsstukken te verstrekken die voor de uitvoering van de pensioenregelingen worden gevraagd. Het fonds aanvaardt geen aansprakelijkheid voor de gevolgen van het niet aanleveren van informatie, dan wel het aanleveren van onvolledige, onjuiste of niet tijdige informatie.

  • Bij aangaan van nieuwe of aanpassen van bestaande overeenkomsten controleert het verantwoordelijke uitvoerend bestuurslid dat in de overeenkomst met adviseurs/uitbestedingspartners is opgenomen dat zij aansprakelijk zijn voor schade als gevolg van onder anderen fraude en voor zover deze (mede)is ontstaan door hun eigen handelen of nalaten.

  • Alle ontvangen facturen worden afgehandeld volgens de Goedkeuringsprocedure facturen. TKP legt de facturen voor akkoord voor aan de betreffende portefeuillehouder of, indien de procedure dit vereist, aan het bestuursbureau. Pas na akkoord wordt de factuur door TKP betaald.

  • De custodian van het fonds voert onafhankelijk toezicht uit op de beleggingen en beleggingsresultaten.

  • Toepassing van het (minimaal) vier-ogenprincipe door uitbestedingspartijen is onderdeel van de ISAE/SOC- controle door een externe accountant. De rapportages worden door het bestuursbureau getoetst en aan het UB Plus voorgelegd.

  • Het bestuursbureau beoordeelt jaarlijks de van TKP, BlackRock, BNYM (tot 1 juli 2025) en BNP Paribas (vanaf 1 juli 2025) ontvangen ISAE 3402 of SOC 2 verklaring en eventuele bevindingen en adviezen worden geadresseerd binnen het UB Plus. 

  • Het fonds heeft een klokkenluidersregeling, een incidentenbeleid en een proces voor het afhandelen van incidenten en datalekken. Deze beleidsdocumenten worden eens per drie jaar door het bestuursbureau getoetst op actualiteit.

  • Incidenten, misstanden en datalekken worden gemeld en afgehandeld conform de voor het fonds geldende incidentenregeling en/of klokkenluidersregeling en/of procedure datalekken.

  • De jaarlijks verplichte accountantscontrole bij uitbestedingspartners van Oak Pensioenfonds mitigeert het risico op fiscale fraude.

  • Het fonds heeft een fiscaal adviseur aangesteld voor onder andere de btw gerelateerde belastingzaken.  

  • Externe informatievoorziening door externe partijen op het gebied van fiscale wetgeving.