Normenkader Modelbeheersing, Universeel Template

Kennis

Een model is een softwareartefact. Dat is de stelling waarop dit template rust: een rekenbestand dat een beslissing voedt, verdient dezelfde disciplines als een CRM-systeem, ook al staat het niet in de applicatieportefeuille en heeft het geen leverancier. De onderbouwing staat in het artikel Model Risk en EUC, van blinde vlek naar beheersing. Dit is het instrument dat erbij hoort.

Het template doet drie dingen die een normenkader bruikbaar maken. Het bepaalt eerst de risicoklasse, zodat de zwaarte meeschaalt met wat er misgaat als de uitkomst niet klopt. Het stelt vervolgens per discipline de toetsvragen die bij die klasse horen, met het bewijs dat u mag verwachten. En het levert aan het eind een dekkingsbeeld en een lijst openstaande punten die u in een rapport of in de opvolging kunt zetten.

Gebruik het per artefact. De beoordeling blijft in uw eigen browser staan; er gaat niets naar een server. Exporteer naar Word als u het dossier wilt bewaren of delen.

Vul het artefact in dat u beoordeelt

Nog niets beoordeeld
✓ Gekopieerd naar klembord
Normenkader modelbeheersing
NAAM VAN HET MODEL
ORGANISATIE · versie VERSIE · eigenaar EIGENAAR
Beoordeeld door BEOORDELAAR op DATUM
Gebruik van de uitkomst: WAARVOOR WORDT DE UITKOMST GEBRUIKT · beheer: BEHEERDER

Stap 1. Bepaal de risicoklasse

De zwaarte van het kader hoort te schalen met wat er misgaat als de uitkomst niet klopt. Zes vragen bepalen de klasse; die klasse bepaalt vervolgens welke van de 35 toetsvragen van toepassing zijn.

Wat gebeurt er als de uitkomst fout is?
Waar gaat de uitkomst naartoe?
Hoeveel mensen gebruiken of hergebruiken het?
Hoe complex is de rekenlogica?
Hoeveel handwerk zit er in een run?
Hoe snel valt een fout op?
Klasse C

Stap 2. Het normenkader

Zeven disciplines, 35 toetsvragen. Per vraag staat welk bewijs u mag verwachten en vanaf welke risicoklasse de vraag van toepassing is. Een vraag die bij uw klasse niet geldt, blijft zichtbaar maar telt niet mee; zet hem alsnog op voldaan als u strenger wilt zijn dan de klasse voorschrijft.

Discipline 1 van 7

Wijzigingsbeheer

NormElke wijziging in de rekenlogica is aangevraagd, beoordeeld, getest en goedgekeurd door iemand anders dan de bouwer, en is herleidbaar tot een versie.

Zonder wijzigingsbeheer weet niemand welke versie de waarheid was op het moment dat de beslissing viel. Dat is niet in de eerste plaats een controleprobleem maar een reconstructieprobleem: de uitkomst van vorig kwartaal is niet meer na te rekenen.

ITGC en COBIT ISO/IEC/IEEE 12207:2017 ICAEW PRA SS1/23
1.1Is aangewezen welke versie de geldende is, en is dat aan het bestand zelf te zien?Vanaf klasse C
Verwacht bewijs: Versienummer in het bestand plus de regel in de modelinventaris.
Beoordeling: niet ingevuld
1.2Worden wijzigingen in formules of structuur vooraf vastgelegd: wie, wat, waarom?Vanaf klasse B
Verwacht bewijs: Wijzigingslogboek in het bestand of tickets in het beheersysteem.
Beoordeling: niet ingevuld
1.3Wordt een wijziging getest voordat hij in gebruik gaat, met een vastgelegde uitkomst?Vanaf klasse B
Verwacht bewijs: Testverslag of een vergelijking van de oude en de nieuwe uitkomst op dezelfde invoer.
Beoordeling: niet ingevuld
1.4Keurt iemand anders dan de bouwer de wijziging goed voor ingebruikname?Vanaf klasse B
Verwacht bewijs: Goedkeuring in het ticket, in de mail of op het wijzigingsformulier.
Beoordeling: niet ingevuld
1.5Zijn eerdere versies bewaard, zodat een uitkomst uit het verleden reproduceerbaar is?Alleen klasse A
Verwacht bewijs: Versiearchief met datum, of een documentbibliotheek met versiehistorie.
Beoordeling: niet ingevuld
Discipline 2 van 7

Documentatie

NormEen vakgenoot die het model niet heeft gebouwd kan het begrijpen, gebruiken, controleren en overnemen.

De toets is niet of er documentatie bestaat maar of iemand anders het model kan overnemen. Modellen die op een persoon staan, vallen om zodra die persoon vertrekt, en dat gebeurt gemiddeld eerder dan het model wordt vervangen.

ICAEW FAST Standard 02c ISO/IEC/IEEE 12207:2017 ISO/IEC 25010:2023
2.1Is vastgelegd welke vraag het model beantwoordt en voor welke beslissing de uitkomst dient?Vanaf klasse C
Verwacht bewijs: Toelichtingsblad of documentkop met doel en gebruik.
Beoordeling: niet ingevuld
2.2Zijn de aannames en de beperkingen expliciet, inclusief waar het model niet voor bedoeld is?Vanaf klasse B
Verwacht bewijs: Aannamelijst met bron en datum, plus een expliciete lijst van uitsluitingen.
Beoordeling: niet ingevuld
2.3Is de rekenlogica zo beschreven dat een vakgenoot hem kan volgen?Vanaf klasse B
Verwacht bewijs: Beschrijving van de opbouw per blad of blok, met de sleutelformules in woorden.
Beoordeling: niet ingevuld
2.4Staat vast wie eigenaar is, wie beheert en wie mag wijzigen?Vanaf klasse C
Verwacht bewijs: Rollen benoemd in het bestand en in de modelinventaris.
Beoordeling: niet ingevuld
2.5Is de documentatie bijgewerkt bij de laatste wijziging?Vanaf klasse B
Verwacht bewijs: Datum van de documentatie is gelijk aan of later dan de datum van de geldende versie.
Beoordeling: niet ingevuld
Discipline 3 van 7

Functiescheiding en toegang

NormBouwen, goedkeuren, gebruiken en controleren liggen niet in een hand, en de toegang is beperkt tot wie hem nodig heeft.

Bij een rekenbestand valt de functiescheiding vrijwel altijd weg: dezelfde persoon bouwt, vult in, rekent en presenteert. Dat is aanvaardbaar zolang het bewust is besloten en zichtbaar gecompenseerd wordt, en onaanvaardbaar zolang niemand het heeft opgemerkt.

ITGC en COBIT ICAEW PRA SS1/23 SR 11-7 en SR 26-2
3.1Is de bouwer een ander dan degene die de uitkomst goedkeurt of gebruikt voor de beslissing?Vanaf klasse B
Verwacht bewijs: Rollenoverzicht, of een vastgelegde compenserende maatregel als de scheiding niet haalbaar is.
Beoordeling: niet ingevuld
3.2Is schrijftoegang beperkt tot een benoemde groep en leestoegang tot wie het nodig heeft?Vanaf klasse C
Verwacht bewijs: Rechtenoverzicht van de map of de bibliotheek.
Beoordeling: niet ingevuld
3.3Zijn de delen die niet gewijzigd mogen worden technisch beschermd?Vanaf klasse B
Verwacht bewijs: Bladbeveiliging of celvergrendeling aan, met de sleutel bij het beheer.
Beoordeling: niet ingevuld
3.4Wordt toegang aangepast bij vertrek of functiewisseling?Alleen klasse A
Verwacht bewijs: Aansluiting op het proces voor in- en uitdiensttreding, met een periodieke controle op de rechten.
Beoordeling: niet ingevuld
3.5Is er een aangewezen vervanger, zodat het model niet aan een persoon hangt?Vanaf klasse B
Verwacht bewijs: Naam van de vervanger in de inventaris, en aantoonbaar dat die het model kan draaien.
Beoordeling: niet ingevuld
Discipline 4 van 7

Stamgegevens en parameters

NormVaste gegevens zoals tarieven, percentages en tabellen staan apart van de logica, zijn herleidbaar tot een bron en worden bewust bijgewerkt.

Een tarief dat in een formule is getypt, is onvindbaar op het moment dat het verandert. De stille fout in deze discipline is niet een verkeerde som maar een verouderd getal dat jaren blijft staan.

ICAEW FAST Standard 02c ITGC en COBIT AI-verordening
4.1Staan parameters en tabellen apart van de rekenlogica, dus niet getypt in formules?Vanaf klasse C
Verwacht bewijs: Een eigen blad of blok met parameters, waarnaar de formules verwijzen.
Beoordeling: niet ingevuld
4.2Is van elke parameter de bron en de peildatum vastgelegd?Vanaf klasse B
Verwacht bewijs: Kolom bron en kolom peildatum naast elke parameter.
Beoordeling: niet ingevuld
4.3Is vastgelegd wie een parameter mag wijzigen en wanneer die wordt herzien?Vanaf klasse B
Verwacht bewijs: Beheerafspraak met naam en herzieningsmoment.
Beoordeling: niet ingevuld
4.4Wordt een parameterwijziging net zo behandeld als een wijziging in de logica?Alleen klasse A
Verwacht bewijs: De parameterwijziging staat in hetzelfde wijzigingslogboek.
Beoordeling: niet ingevuld
4.5Is te achterhalen welke parameterset bij een gepubliceerde uitkomst hoorde?Alleen klasse A
Verwacht bewijs: Vastgelegde parameterset bij de bewaarde run.
Beoordeling: niet ingevuld
Discipline 5 van 7

Invoer

NormDe gegevens die het model in gaan zijn compleet en juist, en komen aantoonbaar van een aanwijsbare bron.

Bijna elke reconstructie van een modelfout eindigt bij de invoer, niet bij de formule. Een model dat verkeerde invoer stilzwijgend verwerkt, is gevaarlijker dan een model dat rekenfouten maakt, omdat de uitkomst plausibel blijft.

ICAEW ITGC en COBIT AI-verordening ECB-gids voor interne modellen
5.1Is van elke invoerstroom de bron en de wijze van aanlevering benoemd?Vanaf klasse C
Verwacht bewijs: Overzicht van invoerstromen met bronsysteem, frequentie en verantwoordelijke.
Beoordeling: niet ingevuld
5.2Zijn er controles op volledigheid en aansluiting op het bronsysteem?Vanaf klasse B
Verwacht bewijs: Aansluitingscontrole op aantallen of totalen, zichtbaar in het model.
Beoordeling: niet ingevuld
5.3Zijn handmatige invoervelden herkenbaar gescheiden van berekende velden?Vanaf klasse C
Verwacht bewijs: Vaste opmaakconventie voor invoer, met een legenda.
Beoordeling: niet ingevuld
5.4Wordt afwijkende of ontbrekende invoer gesignaleerd in plaats van stilzwijgend verwerkt?Vanaf klasse B
Verwacht bewijs: Ingebouwde controle die zichtbaar afgaat, met een beschreven opvolging.
Beoordeling: niet ingevuld
5.5Is de gebruikte invoer bij een gepubliceerde uitkomst bewaard?Alleen klasse A
Verwacht bewijs: Bewaarde invoerset bij de run, of een verwijzing naar de bevroren brongegevens.
Beoordeling: niet ingevuld
Discipline 6 van 7

Uitvoer

NormDe uitkomst is herleidbaar, gedateerd en voorzien van de context die de gebruiker nodig heeft om hem goed te lezen.

De uitkomst reist verder dan het model. Zodra het getal in een presentatie staat, zijn de aannames eraf gevallen. Wat u hier borgt, bepaalt of de ontvanger het getal kan wegen of alleen kan geloven.

ICAEW ISO/IEC 25010:2023 PRA SS1/23 Solvency II
6.1Draagt elke uitvoer een datum, een versie en de naam van het model?Vanaf klasse C
Verwacht bewijs: Voettekst of kop op de uitvoer met model, versie en datum.
Beoordeling: niet ingevuld
6.2Is de uitkomst herleidbaar tot de gebruikte invoer en parameters?Vanaf klasse B
Verwacht bewijs: Bewaarde run of audittrail die invoer, parameters en uitkomst verbindt.
Beoordeling: niet ingevuld
6.3Krijgt de gebruiker de beperkingen en de onzekerheid mee, of alleen het getal?Vanaf klasse B
Verwacht bewijs: Vaste toelichtingsregel bij de uitvoer, met bandbreedte of gevoeligheid.
Beoordeling: niet ingevuld
6.4Is vastgelegd wie de uitkomst vrijgeeft voordat die de organisatie in gaat?Vanaf klasse B
Verwacht bewijs: Vrijgave met naam en datum, los van de bouwer.
Beoordeling: niet ingevuld
6.5Wordt de uitkomst afgestemd op een onafhankelijke bron of verwachting?Alleen klasse A
Verwacht bewijs: Aansluiting op de administratie, op de vorige periode of op een tweede berekening.
Beoordeling: niet ingevuld
Discipline 7 van 7

Validatie

NormIemand die niet heeft gebouwd stelt periodiek vast dat het model doet wat het moet doen en nog past bij het doel.

Dit is de discipline die buiten de financiële sector vrijwel altijd ontbreekt, en het is de enige die de andere zes kan opsporen. Validatie is niet narekenen of de som klopt maar vaststellen of het model nog het juiste antwoord geeft op de juiste vraag.

PRA SS1/23 SR 11-7 en SR 26-2 ECB-gids voor interne modellen Solvency II ISO/IEC 42001:2023 NIST AI Risk Management Framework 1.0
7.1Is het model bij ingebruikname onafhankelijk getoetst op rekenkundige juistheid?Vanaf klasse B
Verwacht bewijs: Verslag van een narekening door een ander, met steekproef en uitkomst.
Beoordeling: niet ingevuld
7.2Is de toetsfrequentie vastgelegd en gekoppeld aan de risicoklasse?Vanaf klasse B
Verwacht bewijs: Beheerafspraak met interval per klasse, opgenomen in de inventaris.
Beoordeling: niet ingevuld
7.3Wordt getoetst of het model nog past bij het doel en de omstandigheden?Alleen klasse A
Verwacht bewijs: Herbeoordeling van aannames en toepassingsgebied, niet alleen van de formules.
Beoordeling: niet ingevuld
7.4Zijn bevindingen uit eerdere toetsingen opgevolgd en afgesloten?Alleen klasse A
Verwacht bewijs: Bevindingenlijst met status, eigenaar en afsluitdatum.
Beoordeling: niet ingevuld
7.5Is de validatie vastgelegd op een manier die een derde kan volgen?Alleen klasse A
Verwacht bewijs: Dossier met opzet, uitgevoerde werkzaamheden, bevindingen en conclusie.
Beoordeling: niet ingevuld

Stap 3. De uitkomst

De dekking telt alleen de vragen die bij uw risicoklasse van toepassing zijn. Vragen op n.v.t. tellen niet mee in de noemer; onbeoordeelde vragen wel, omdat een niet gestelde vraag geen dekking oplevert.

DisciplineVan toepassingVoldaanDeelsNietNog openDekking
1. Wijzigingsbeheer00000
2. Documentatie00000
3. Functiescheiding en toegang00000
4. Stamgegevens en parameters00000
5. Invoer00000
6. Uitvoer00000
7. Validatie00000
Totaal00000

Openstaande punten

Nog niets beoordeeld.

Bijlage A. Vier normsporen en het dekkingsgat

Waar komen de normen vandaan waarop dit kader steunt, en waarom is er toch een gat? Klik in het kader hierboven op een chip voor de uitleg per norm.

SpoorKadersDektDekt niet
ToezichtECB-gids interne modellen, Solvency II artikel 120 tot en met 125, PRA SS1/23, SR 11-7 en SR 26-2Alle zeven disciplines, inclusief onafhankelijke validatie en een verplichte modelinventaris.Geldt alleen voor banken en verzekeraars met een vergunning voor een intern model. Daarbuiten bestaat geen equivalent.
Spreadsheet en EUCICAEW Twenty principles (herzien 2024), FAST Standard 02c (2019), EuSpRIGBouwkwaliteit tot op celniveau: scheiding van invoer, bewerking en uitvoer, toelichtingsblad, niets hardcoden, versiebeheer en back-up, testen, ingebouwde controles, beschermde delen.De organisatorische helft: wie keurt goed, wie valideert, wie is eigenaar.
Generiek software en ITISO/IEC/IEEE 12207:2017, ISO/IEC 25010:2023, COBIT, ITGCPrecies die organisatorische helft: levenscyclus, configuratiebeheer, wijzigingsbeheer, logische toegang, IT-operations.Wordt in de praktijk niet op een rekenbestand losgelaten. Het bestand staat niet in de applicatieportefeuille en valt dus buiten de scope van de IT-auditor.
Kunstmatige intelligentieISO/IEC 42001:2023, NIST AI RMF 1.0, AI-verordening (onder meer artikel 10)Dezelfde zeven disciplines, maar alleen voor systemen die leren of afleiden.Deterministische rekenmodellen vallen er per definitie buiten, hoe zwaar de uitkomst ook weegt.

De conclusie is geen normvacuum maar een dekkingsprobleem. De strengste eisen liggen bij de sector die het risico toch al zag, de scherpste bouwvoorschriften missen een eigenaar, de breedste kaders kijken langs het bestand heen, en de nieuwste kaders sluiten juist het meest voorkomende modeltype uit. Buiten de financiële sector beheerst u een model niet omdat het moet, maar omdat het verstandig is. Dit template is de brug: de zeven disciplines van een softwareartefact, toegepast op een model, met per discipline de verwijzing naar het kader dat het al regelt.

Bijlage B. De modelinventaris

Dit kader beoordeelt een artefact. De vraag die daaraan voorafgaat is welke artefacten u eigenlijk heeft. Zonder inventaris beoordeelt u de modellen die u toevallig kent, en dat zijn zelden de riskantste. Tien kolommen volstaan om te beginnen.

KolomWat legt u vast
Modelnaam en versieDe geldende versie, zoals die ook in het bestand staat.
Doel en beslissingWelke vraag beantwoordt het model en voor welke beslissing dient de uitkomst.
EigenaarWie is verantwoordelijk voor de uitkomst. Een functie, geen afdeling.
BeheerderWie mag wijzigen en wie is de aangewezen vervanger.
RisicoklasseA, B of C, met de datum van de laatste classificatie.
InvoerbronnenWelke systemen of rapporten voeden het model.
Afnemers van de uitvoerWie krijgt het getal, en gaat het de organisatie uit.
Laatste validatieDatum, uitvoerder en de status van de bevindingen.
Volgende toetsingAfgeleid van de risicoklasse.
VindplaatsWaar staat het bestand, en waar staat het versiearchief.

Begin bij de uitkomsten en niet bij de bestanden: loop de rapportages en besluiten van het afgelopen jaar langs en vraag bij elk getal waar het vandaan komt. Wat u dan vindt, is de werkelijke portefeuille.

Een kader per model is te doen. Honderd modellen niet.

Dit template beoordeelt een artefact en levert u een dossier per model. Wilt u de inventaris, de classificatie, de toetsplanning en de opvolging van bevindingen op een plek, dan doet Modelio in de Audirium-suite dat. Modelio zit in het betaprogramma.

Terug naar Kennis