5.2 Top 10 risico’s 2025
Het risicomanagement van Erasmus MC richt zich op de belangrijkste strategische en operationele risico’s van onze organisatie. Jaarlijks stellen wij een Top 10 van de meest relevante risico’s op, die richting geeft aan onze focus en beheersmaatregelen. Omdat de wereld en onze activiteiten en processen continu in beweging zijn, wordt deze Top 10 risicolijst jaarlijks herijkt.
Business Continuïteit (o.a. personeel)
|
Het risico op onvoldoende weerbaarheid door gebrek aan gekwalificeerd personeel, suboptimale benutting capaciteit (tegen te gaan door Integraal Capaciteitsmanagement), medische hulpmiddelen, grondstoffen, verstoringen in de logistieke keten, geopolitieke ontwikkelingen en andere onvoorziene omstandigheden waarbij de meest kritische bedrijfsprocessen uitvallen met operationele impact of oplopende wachttijden als gevolg. Vanuit Business Continuity Management en HR wordt hier aandacht aan besteed. |
|
Cybersecurity
|
Het risico op criminaliteit met ICT als middel en als doelwit. Kwetsbaarheden zoals onvoldoende awareness en vaardigheden bij gebruikers, ontbrekende organisatorische en technische maatregelen, menselijke en configuratiefouten en gebruik van onvoldoende beveiligde decentrale IT kunnen leiden tot gebeurtenissen met operationele, financiële of reputatieschade. Het Information Security Office (ISO) en IT-security zijn zo gepositioneerd dat cyberveiligheid doorlopend aandacht krijgt. |
|
Technologische continuïteit
|
Het risico op onvoldoende betrouwbare technologie (vermijdbare uitval van technische voorzieningen) door technisch falen, onvoldoende beheersing en/of randvoorwaardelijke oorzaken, gebrek aan digitale vaardigheden, en andere onvoorziene omstandigheden waarbij de meest kritische bedrijfsprocessen uitvallen met operationele impact als gevolg. Diverse maatregelen, zoals inzicht in de kritieke systemen en actuele continuïteitsplannen helpen om onderbrekingen of uitval te voorkomen. |
|
Financiële exploitatie
|
Het risico dat de financiële exploitatie achterloopt, financieringsmodellen veranderen en/of de kosten hoger zijn dan voorzien, waardoor er onvoldoende middelen beschikbaar zijn om alle geplande (strategische) activiteiten en/of investeringen te kunnen realiseren. Door vooruit te kijken en ontwikkelingen te volgen, kunnen we anticiperen op veranderende omstandigheden. |
|
Integrale veiligheid
|
Integrale veiligheid is een verzamelnaam waar op dit moment twaalf onderwerpen onder vallen. Risk & Compliance ondersteunt via risicoanalyses bij het verder in kaart brengen van de bestaande beheersing en adviseert, per onderwerp, over eventuele aanvullende beheersmaatregelen. |
|
Sociale veiligheid
|
Het risico dat Erasmus MC onvoldoende in staat is om medewerkers, studenten en patiënten het gevoel van een veilige leer-, werk- en zorgomgeving te bieden met als gevolg verminderd werkplezier, lagere ervaren toegankelijkheid van zorg of reputatieschade. Samen met stakeholders binnen HR en de ombudsman en/of vertrouwenspersonen, draagt Risk & Compliance bij aan een omgeving waarin polarisatie, verbaal, fysiek of digitaal ongewenst gedrag wordt tegengegaan. |
|
Privacy
|
Het risico dat binnen Erasmus MC gegevens van patiënten, medewerkers, onderzoeksdeelnemers of studenten niet zorgvuldig worden gebruikt, bijvoorbeeld doordat onbevoegd in patiëntendossiers wordt gekeken of persoonsgegevens zonder een geldige grondslag verwerkt worden. Dit kan ertoe leiden dat de privacy van betrokkenen wordt geschonden, met mogelijke gevolgen zoals klachten, ingrijpen door de toezichthouder, boetes en reputatieschade voor de organisatie. |
|
Gebrek corrigerend vermogen
|
Het risico dat de integriteitsbewuste organisatiecultuur op basis van de soft controls onvoldoende in balans is waardoor risico’s niet naar boven komen (zogeheten ‘breuklijnen’), met als gevolg een grotere kans op integriteitsschendingen. Vanuit Compliance is er aandacht voor de integriteitsbewuste organisatiecultuur en worden patronen in gedrag en cultuur in kaart gebracht. |
|
Integriteit
|
Het risico dat binnen Erasmus MC de interne of externe gedragsregels worden geschonden, fraude wordt gepleegd, het integriteitsmanagementsysteem faalt, of onverantwoord gebruik gemaakt wordt van data en/of AI met als gevolg schade voor de reputatie, de (wetenschappelijke) integriteit van Erasmus MC of maatregelen van toezichthouders. Een belangrijke onderliggende oorzaak van incidenten of weerstand tegen verandering ligt in het menselijk gedrag en de cultuur. Op het gebied van Risk & Compliance betekent dit dat potentiële gedragsrisico's binnen Erasmus MC dienen te worden geïdentificeerd, beoordeeld en beheerd. |
|
Wet- en regelgeving
|
Het risico dat binnen Erasmus MC wetten, regels en interne beleidsmaatregelen niet aantoonbaar nageleefd worden met als gevolg schade voor de reputatie van Erasmus MC, of maatregelen van toezichthouders. Het gaat naast de bedrijfsvoering ook om naleving van wetgeving om de patiëntveiligheid te garanderen en persoonsgegevens te beschermen. De aantoonbare naleving van wet- en regelgeving draagt bij aan transparantie en betrouwbaarheid. |
|
Borging van structurele beheersing
Erasmus MC borgt de structurele beheersing van zijn belangrijkste risico’s via onder meer Business Continuity Management, Informatiebeveiliging en Privacy. Deze disciplines hebben ieder een eigen rol en verantwoordelijkheid, maar versterken elkaar in de gezamenlijke opgave om continuïteit, veiligheid en zorgvuldige gegevensverwerking te waarborgen.
Business Continuity Management
Business Continuity Management (BCM) richt zich op het borgen van de continuïteit van processen en diensten. BCM ondersteunt afdelingen bij het identificeren van deze processen en diensten, het bepalen van de impact op die processen en diensten bij een onderbreking en het opstellen en actualiseren van decentrale continuïteitsplannen. Daarnaast worden organisatie brede scenario’s – zoals uitval van stroom, water of internet – uitgewerkt en opgenomen in het centrale continuïteitsplan van Erasmus MC. Door deze systematische aanpak vergroten we de veerkracht van de organisatie en blijven we in staat om bij verstoringen kritieke processen en diensten te blijven leveren, binnen aanvaardbare termijnen weer te functioneren en tijdig deze processen en diensten volledig te herstellen.
Informatiebeveiliging
Informatiebeveiliging heeft als doel de beschikbaarheid, integriteit en vertrouwelijkheid van onze systemen en gegevens te beschermen tegen cyberdreigingen. In 2025 is binnen het programma Cyber Resilience gewerkt aan verdere versterking van onze weerbaarheid, onder meer via technische en organisatorische maatregelen en door deel te nemen aan de sectorbrede cybercrisisoefening OZON. Ook is aandacht besteed aan bewustwording onder medewerkers en aan het verbeteren van processen rondom incidentrespons en leveranciersmanagement, zodat digitale risico’s tijdig worden herkend en beheerst.
Privacy
Privacy borgt een rechtmatige, transparante en zorgvuldige verwerking van persoonsgegevens. We werken volgens het drielijnenmodel: de eerste lijn verwerkt gegevens zorgvuldig in de primaire processen en heeft een Privacy Contactpersoon of Privacy Officer die hen van eerstelijns advies voorziet. Het tweedelijnsteam ‘Privacy Kennis Organisatie’ ondersteunt, monitort en biedt (expertise) advies. De Functionaris Gegevensbescherming (derde lijn) houdt onafhankelijk toezicht. In 2025 is de borging verder versterkt door het volle gebruik van het risicogebaseerde monitoringsysteem voor inzage in patiëntendossiers (met maandelijkse controles en verdiepend onderzoek bij signalen) en door gerichte bewustwordingsactiviteiten, waaronder een verplichte e‑learning en gezamenlijke bewustwordingsacties met Informatiebeveiliging tijdens de Week van de Veiligheid.
Privacy, Informatiebeveiliging en de directie Kwaliteit & Patiëntenzorg werken intensief samen omdat zorgvuldige omgang met gegevens en digitale veiligheid onlosmakelijk met elkaar verbonden zijn, evenals aandacht voor de impact op zorgverleners. Beleidskaders, uitvoering en communicatie worden op elkaar afgestemd en rapportages waar nodig gezamenlijk voorbereid. Ook in bewustwording versterken beide disciplines elkaar, onder meer via gezamenlijke e‑learningmodules en activiteiten tijdens de Week van de Veiligheid.