Blog
Het bestuur van een pensioenfonds is verantwoordelijk voor de uitvoering van de pensioenregeling in al haar facetten. De daadwerkelijke uitvoering wordt vaak niet door het pensioenfonds zelf verzorgd, maar is uitbesteed aan een uitvoeringsorganisatie. De uitvoeringsorganisatie is de spin in het web als het gaat om de organisatie van de uitvoering. Veel uitvoeringsdiensten zowel voor pensioen- als vermogensbeheer worden door de uitvoeringsorganisatie (onder)uitbesteed aan een derde partij. Onderuitbesteding is vaker regel dan uitzondering. Een verscheidenheid aan uitvoeringsdiensten komt te liggen bij derde partijen, en vaak niet de minste; zoals het technisch beheer van het administratiesysteem, het werkgeversportaal, of advies over beleggingskeuzes.
Bij operationeel disfunctioneren van een derde partij liggen compliance risico’s en reputatie risico’s voor het pensioenfonds op de loer. Als bijvoorbeeld door een technisch mankement in het administratiesysteem de startbrieven te laat worden verstuurd of een waardeoverdracht niet op tijd wordt verwerkt overtreedt het pensioenfonds wet- en regelgeving. Niet alleen, omdat de Pensioenwet regels kent voor het tijdig verstrekken van een startbrief en verwerken van een waardeoverdracht, maar ook omdat het pensioenfonds gehouden is haar organisatie beheerst in te richten. De toezichthouder kan in zo’n geval handhavend optreden en een boete of last onder dwangsom aan het pensioenfonds opleggen.
Het web dat is ontstaan vanuit het pensioenfonds met derde partijen is complex. Alleen het monitoren op basis van ISAE 3402 of COS 3000 rapportages is niet voldoende, omdat de scope niet allesomvattend is. Als de rapportages op groen staan kunnen zich nog steeds derde partijen risico’s voordoen. Een herziene focus voor het contracten- en risico management kan het web van derde partijen risico’s beter beheersbaar maken. Nieuwe technologieën kunnen hierbij helpen en ervoor zorgen dat monitoringstaken eenvoudig via geautomatiseerde dashboards inzichtelijk gemaakt kunnen worden. De uitvoeringsorganisatie kan daarmee in één oogopslag aan het bestuur laten zien welk risico zich heeft voorgedaan, hoe het is opgelost en welke maatregelen er getroffen zijn om het in de toekomst beter te doen.
Toch krijgt het monitoren van het derde partij risico bij pensioenfondsen nog weinig aandacht. Dat is opvallend, omdat pensioenfondsen wettelijk gezien verplicht zijn om uitbesteding aan derden te melden bij de toezichthouder. Ook heeft de toezichthouder begin dit jaar nog aandacht gevraagd voor het onderwerp en heeft aangekondigd onderzoek te gaan doen naar de procedures en maatregelen die financiële instellingen getroffen hebben voor de beheersing van incidentenen. Incidenten worden vaak nog opgelost binnen de waan van de dag en de kans wordt gemist een controle uit te voeren of het incident voorkomen had kunnen worden door beter te anticiperen op het risico. Het uitvoeren van een volwassenheidsscan kan duidelijkheid geven over de bestaande risico’s van derde partijen. Van waaruit soms een kleine verandering van de huidige risico management strategie al een oplossing kan bieden, bijvoorbeeld door het herzien van een aantal KPI’s.