Jaren terug kwam je als compliance officer of IT-auditor nog makkelijk weg met de redenering: ‘de techniek is voor de specialisten’. In het vakjargon van IT-auditors (destijds EDP Auditors genoemd), heette dat ‘om het systeem heen auditen’ – het IT-systeem werd behandeld als een black box. De aanname hierbij was dat wat erin ging, bij uitvoer weer gecontroleerd kon worden zonder verder bij die verwerking in de box te hoeven stilstaan. De transformatie van veel handmatige werkzaamheden naar meer automatisering maakt dat de eisen aan zowel de functies als de werkzaamheden hoger en vooral ook anders worden.
Als compliance officer of IT-auditor staan we immers al enige tijd op een kruispunt: hoe weet je nu dat al de IT- en business-specialisten de vele en steeds wijzigende regels goed hebben gecodeerd in de IT-systemen? En hoe kan je vaststellen of deze systemen doen wat nodig is volgens het beleid van een organisatie?
Het komt in de praktijk nog veel voor dat compliance officers weinig meer doen dan aangeven dat ze ‘betrokken waren bij het vaststellen van de requirements of epics en stories. En de IT-auditor? Bij veel instellingen is de compliance-functie niet voldoende toegerust met kennis van de techniek en betrekt men de IT-auditor nauwelijks of niet. Maar met alleen een juridische- of economische achtergrond maakt een bijspijkercursus je niet van de ene op de andere dag tot een IT-specialist. Daar komt dan een mogelijke rol voor de IT-auditor om de hoek kijken. En hier ligt een kans.
De IT-auditor kan met zijn of haar inzichten de compliance-functie prima ondersteunen. Dat kan deze doen door advies geven over of het verkrijgen van zekerheid over de inrichting en de werking van complexe systemen die nu of in de nabije toekomst worden toegepast binnen het gebied van antiwitwassen. Een schitterend voorbeeld hiervan is de toepassing van AI, zoals zeer recent onderwerp was van een rechtszaak tussen Bunq en DNB. Daarbij was de inzet dat uitlegbare AI-technologie toegepast moest kunnen worden. Wie zou dit dan beter kunnen onderzoeken dan een op dat terrein gespecialiseerde IT-auditor?
Tijden veranderen… dus ook (voor) de compliance- en auditfuncties. Compliance-afdelingen moeten transformeren in constructief kritische volgers van de lijnafdelingen (de ‘business), ook op het vlak van IT. ‘Compliance by design’, in navolging van ‘privacy by design’ gaat steeds meer invulling krijgen qua begrip. Alleen een juridische achtergrond als bagage is inmiddels ontoereikend geworden binnen sectoren waar flinke regulering en digitale transformatie hand in hand gaan: BigTech voorop (de ‘Googles’, ‘Amazons’, ‘Microsofts’ en ‘Alibabas’ van deze wereld), maar ook Regtech (diverse relevante reguleringen), Fintech (bijvoorbeeld Revolut en crypto platformen) en eHealth.
Niet alleen in de financiële sector maar ook in bijvoorbeeld de zorgsector, farmacie en advocatuur is deze transformatie gaande. Partijen als de Financial Action Task Force (FATF) hebben recent via enkele kaders geschetst hoe zij aankijken tegen minder of meer geavanceerde technologische middelen in de bedrijfsvoering om ‘state-of-the-art compliant’ te blijven. Dat wordt de uitdaging voor de komende twintig jaar.