De audit universe op de rails!
Hoe zorg je ervoor dat je het spoor niet bijster raakt tussen alle bedrijfsonderdelen? En dat binnen een complexe organisatie je auditagenda klopt als een bus? In gesprek met Roos Versloot, hoofd IAF GVB te Amsterdam over in-house organiseren en overzicht houden.
Hoe ziet je rol als hoofd Internal Audit eruit bij het GVB?
“Op het moment dat GVB haar governance op de tweede en derde lijn wilde inrichten kwam ik binnen. Mijn opdracht was een auditafdeling op te zetten. Die was er namelijk nog niet. En omdat het een organisatie is waar een auditafdeling ook niet verplicht is, was voor GVB ook niet helemaal duidelijk wat zo’n afdeling dan precies doet. Die combi was leuk en uitdagend. Dat was twaalf jaar geleden.”
En, wat heb je gedaan?
“Ik heb de eerste paar maanden gebruikt om alle kaders in te richten en het hele bedrijf te leren kennen. De kaders waren: een audithandboek schrijven en auditprocedures opstellen. Ik heb het international professional practices framework (IPPF) erbij gepakt om de Professional Standards als uitgangspunt te nemen. Eigenlijk heb ik vanaf dag een alles zo opgezet dat we certificeringswaardig zouden zijn. Vanuit mijn RO-achtergrond weet ik dat die toetsing er op enig moment aankomt. Dan kun je maar beter meteen alles goed doen. Bovendien merk ik dat het werken conform IPPF een belangrijke bescherming biedt. De wetenschap dat je volgens de regels der kunst werkt, geeft mij comfort.”
En inhoudelijk?
“We zijn begonnen met het opstellen van de audit universe van het hele bedrijf. Daar hebben we een risicoanalyse op geplot. Vervolgens zijn de risico’s geprioriteerd en heb ik de eerste planning voorgelegd aan de directie en daarna aan het audit committee. Om aan de medewerkers van het bedrijf te laten zien dat ik niet aangesteld was als een soort politieagent op de werkvloer, hebben we de eerste audit uitgevoerd op directieniveau. Het onderwerp was het naleven van de interne reglementen op het hoogste bestuursniveau. Op die manier lieten we zien dat de directie net zo goed in scope is als de werkvloer. En zo zijn we van start gegaan.”
“Omdat we qua capaciteit heel scherp aan de wind moeten zeilen, denken we goed na over de topprioriteiten”
Hoe ziet je afdeling er nu uit?
“We zijn een afdeling met twee fte. Ikzelf heb de RO-registertitel, mijn collega is van oorsprong veiligheidsdeskundige. Dat is natuurlijk een hele prettige achtergrond, want veiligheid is bij ons bedrijf heel belangrijk. Dus iemand die deze materie beheerst is hard nodig. Een uitdaging van een kleine IAF is om in staat te zijn iemand aan te nemen die vakinhoudelijk sterk is. Als het nodig is huren we daarnaast resources in voor specifieke opdrachten.”
Heb je daar een voorbeeld van?
“Opdrachten waar een EDP-auditor vereist is, bijvoorbeeld een audit op de Wet politiegegevens, waaronder onze boa’s vallen. Dan huren we een gecertificeerd EDP-auditor in op dat vlak. Een ander voorbeeld is een audit waar veel technische kennis voor nodig is. Daarvoor huurden wij in het verleden resources in vanuit TÜV SÜD. We zorgen er altijd voor dat we zelf ook actief meelopen in die audits zodat wij die kennis ook in huis halen.”
Is jullie afdeling extern getoetst?
“Zeker. We haalden in 2018 onze eerste certificering en vorig jaar zijn we wederom gecertificeerd. Daar zijn we erg trots op.”
Zijn er onderwerpen die je jaarlijks op de agenda zet?
“Dat doen we bewust niet. Omdat we qua capaciteit heel scherp aan de wind moeten zeilen, denken we goed na over de topprioriteiten. Er zijn onderwerpen die de doelstellingen van GVB raken en/of de focus van de directie hebben. Die nemen we mee. Als je jaarlijks terugkerende audits doet, dan ben je daar eigenlijk gewoon te veel capaciteit aan kwijt. Zaken die jaarlijks vanuit de wet moeten plaatsvinden, besteden we liever uit.”
Bijvoorbeeld die Wet politiegegevens?
“Ja, die is daar een mooi voorbeeld van.”
Heb je voldoende body om alles wat je wil doen ook uit te voeren?
“Je wil natuurlijk alles kunnen bekijken, maar het eerlijke antwoord zou nee zijn. Twee fte is gewoon weinig. Zeker als je de omvang van onze onderneming in ogenschouw neemt. We hebben ongeveer 3500 medewerkers. GVB doet bovendien heel veel in-house. Wij doen het onderhoud aan voertuigen zelf. We doen het onderhoud aan de infrastructuur in de stad en aan de rails zelf, en van halffabricaten maken we zelf de rails. We exploiteren vier modaliteiten: tram, bus, metro, veren. We hebben een verkeersleiding en planning & logistiek. Daarnaast heeft GVB afdelingen als IT, Financiën, Commercie, Hr, plus de stafafdelingen als Compliance, Risk en Security. We zijn een veelzijdige onderneming.”
En dat met twee fte?
“We zijn inderdaad breed georiënteerd en we hebben tientallen locaties in de stad. Onze IAF zou met gemak meer mensen aan het werk kunnen hebben. Ik heb daar ook regelmatig gesprekken over met het audit committee, want die vraagt zich natuurlijk ook af of we meer resources nodig hebben. Er is een aantal argumenten om het te doen zoals we het nu doen. Het eerste is, en daar ben ik me ontzettend van bewust, dat wij met publiek geld werken. De inkomsten worden opgebracht door de reizigers. We zijn geen commercieel bedrijf en moeten prudent zijn met het maken van kosten. Het tweede is het absorptievermogen van het bedrijf ten aanzien van de hoeveelheid auditrapporten. Ten derde kan altijd capaciteit worden ingehuurd waar nodig.”
Klinkt alsof GVB veel in-house organiseert?
“Ja, we bestaan nu 125 jaar. We zijn begonnen met die manier van werken en dat is nooit meer veranderd. Natuurlijk is alles enorm met elkaar verweven en dat weten we als geen ander. Als je het onderhoud aan je voertuigen en de exploitatie niet in een hand hebt, loop je het risico dat een mismatch ontstaat. Kijk, de operatie heeft conform de planning een bepaald aantal voertuigen per dienstregeling nodig. De samenwerking tussen techniek en operatie is daarin cruciaal. Daar moeten precies op tijd het juiste aantal bussen, trams, metro’s en veerponten weer klaar staan voor de exploitatie. De infrastructuur in de stad moet ook altijd in orde zijn om die exploitatie goed te kunnen uitvoeren. Daarnaast zijn er veel werkzaamheden in de stad die kunnen zorgen voor omleidingen. Of routes die door bussen moeten worden gereden in plaats van door metro’s en trams. Dit noemen wij ‘Tijdelijke Verkeersmaatregelen’. Om dat te managen hebben we een eigen afdeling; de afdeling Verkeersregie.”
Klinkt breed. De core business blijft mensen vervoeren. Hoe voer je zo’n audit uit?
“Ten eerste is het belangrijk dat we de scope behapbaar houden. De scope van een audit naar hoe wij mensen vervoeren, kan diverse invalshoeken hebben, maar is altijd afgebakend. We maken daar keuzen in. We exploiteren zoals gezegd vier verschillende modaliteiten: tram, bus, metro en veren, en niet alles gaat altijd overal hetzelfde. Aan de hand van de vastgestelde scope vullen we het werkprogramma per modaliteit in. Een voorbeeld van een auditcyclus waar we nu mee bezig zijn, is hoe wij onze mensen opleiden. Immers, de kwaliteit achter het stuur/aan het roer is van groot belang voor de reizigerstevredenheid.”
“Een tram- of metrorijbewijs kun je niet in de markt halen. Het is echt een vak om zo’n groot en zwaar voertuig goed te kunnen besturen”
Geef eens een voorbeeld
“Bij de modaliteit ‘bus’ komt een kandidaat binnen met een groot rijbewijs en volgt intern een opleiding om reizigers te vervoeren. Een tram- of metrorijbewijs kun je niet in de markt halen. Daarvoor moet je intern een rijopleiding van zes weken doen. Het is echt een vak om zo’n groot en zwaar voertuig goed te kunnen besturen. De stad is ook nog eens heel druk en er zijn veel werkzaamheden met daardoor omleidingen. Je moet de omleidingen goed kennen, je moet weten hoe de stad in elkaar zit. Je moet bovendien de verkeersregels goed kennen. En je moet het gedrag van de medeweggebruiker kunnen inschatten om de veiligheid te garanderen. Ik heb echt bewondering voor al mijn collega’s in de exploitatie.”
Noem eens een aspect waaraan je dan toetst?
“We hebben daar geen standaard normenkader voor. We starten bij welke doelstellingen we bij een opleidingscentrum hebben gesteld, zowel kwantitatief als kwalitatief. Daarnaast hebben we rekening te houden met de relevante wetgeving en kijken we wat de opdracht is vanuit de directie voor zo’n opleidingscentrum. Je kunt je voorstellen dat op dit moment de focus ligt op beschikbaarheid van mensen. Die zijn in deze krappe arbeidsmarkt moeilijk te vinden.”
Wie is jullie toezichthouder?
“De Inspectie Leefomgeving en Transport (ILT) is een belangrijke toezichthouder. Die voert ook regelmatig onderzoeken uit. Dat is onze ‘lisence to operate’. De wetgeving waaraan wij (onder meer) moeten voldoen is de Wet lokaal spoor. Dus in dat verband worden wij regelmatig bezocht en wordt gecontroleerd of wij betrouwbaar en veilig werken. In de nieuwste metro’s kunnen we ruim duizend mensen vervoeren. Dus je kunt je wel voorstellen dat veiligheid bij ons echt voor alles gaat.”
Hoe zorg je er eigenlijk voor dat voertuigen voldoen aan de (veiligheids)vereisten?
“Wij hebben voor bijvoorbeeld metro’s en trams een afdeling Railmaterieel. Daar werken functionarissen met titels als vlootmanager, onderhoudsstrateeg en maintenance engineer. Allerlei technici dus die zich onder andere bezighouden met de specificaties van voertuigen. Vervolgens vindt er een jarenlang traject plaats van ontwerpen, bouwen en testen van de voertuigen. Het duurt dus een groot aantal jaren voordat zo’n voertuig bij ons op de rails rijdt. Het moment dat het eerste voertuig bij ons het terrein oprijdt in Diemen – daar zit onze werkplaats – is altijd feestelijk. Daar kijken we echt jaren naar uit. Voor bussen en veerponten geldt natuurlijk een soortgelijk verhaal. Hier speelt nu ook de elektrificatie van de vloot. Het gaat natuurlijk niet alleen om wensen bij het ontwerp van een voertuig, maar ook om eisen.”
En die zijn?
“We moeten er rekening mee houden dat Amsterdam een aparte infrastructuur heeft met smalle, eeuwenoude straten. De binnenstad kent veel bruggen, met een bepaalde belastbaarheid. Dus het gewicht van het voertuig speelt een grote rol. Dan is de ontwikkeling in IT nog heel belangrijk. Zowel voor het functioneren van het voertuig als voor de informatievoorziening aan de reiziger en de communicatie tussen het voertuig en de baan. En ‘Europa’ heeft allerlei eisen op het gebied van tunnelveiligheid voor de metro. Een ontruimingsprotocol is bijvoorbeeld van groot belang. Een dienstregeling is bijna exacte wetenschap, want als er iets gebeurt in een tunnel wil je niet dat er voertuigen in het donker stil komen te staan. Voor bussen en veerponten zijn er ook erg veel factoren waar rekening mee moet worden gehouden in het ontwerp en de specificaties van voertuigen. Mensen hebben vaak geen idee hoe complex dit bedrijf is.”
Heb je al die onderdelen in de laatste jaren al een keer kunnen bekijken?
“Ja, de meeste wel. Wanneer we een audit doen, proberen we de hele keten waar die scope in valt goed in beeld te krijgen. Ik ben een aantal jaren geleden begonnen met assurance mapping – overigens ook een training van het IIA. Daarbij kijk je naar welke partijen nog meer assurance verlenen. Binnen, maar ook buiten de organisatie. De accountant en de ILT bijvoorbeeld als vierde lijn, maar ook onze eigen tweedelijns functies zoals privacy, security, riskmanagement, veiligheid en kwaliteit. Daarnaast levert de eerste lijn zelf, de business, ook assurance als zij hun procescontroles testen. Wij zijn als IAF de overkoepelende afdeling die moet toezien op het overzicht van alle assurance.”
Door alle assurancepunten te analyseren beoordeel je waar je als IAF de meeste toegevoegde waarde kunt leveren?
“Precies. Zo voorkomen we dat de situatie ontstaat waarbij de ILT net de poort uit is en de afdeling Veiligheid net vertrokken is om daarna een audit aan te kondigen. De afdelingen hebben wel wat anders te doen.”
Wat weet de buitenwereld nog niet van GVB?
“Dat wij het enige vervoerbedrijf in Europa zijn met een eigen spoorfabriek. We zijn geen staalproducent, dat kopen we in. Maar we maken zelf de rails passend.”
Over
Roos Versloot MSc EMIA RO is hoofd IAF bij GVB, bestuurslid bij IIA Nederland en bestuursvoorzitter van de SVRO.
Reacties (0)
Lees meer over dit onderwerp:
Human capital bij de kleine IAF
Gaico Aertssen, directeur Audit, Risk & Compliance van de Kamer van Koophandel (KVK) over de uitdagingen van een kleine auditfunctie in een dynamische omgeving en het leidinggeven aan zowel de tweede als derde lijn.
Lees meerESG is good business!
In gesprek over hoe op- en overslagbedrijf Koole Terminal de transitie heeft ingezet van fossiele naar hernieuwbare brandstoffenopslag.
Lees meer
Wilt u ook een reactie plaatsen?
Voor het plaatsen van een reactie vereisen wij dat u bent ingelogd. Heeft u nog geen account? Registreer u dan nu. Wilt u meer informatie over deze vereiste? Lees dan ons privacyreglement.