Eén leverancier zonder alternatief
Klantenconcentratie krijgt aandacht; leveranciersconcentratie zelden. Toch kan het wegvallen van één kritieke leverancier je productie stilleggen, ongeacht hoe goed je orderboek eruitziet.
Maak een lijst van de leveranciers waarvoor geen alternatief klaarligt en zet er per leverancier bij hoeveel dagen je zonder kan. Alles onder de vier weken is een acuut risico dat een tweede bron of een voorraadbuffer vraagt.
Test dat alternatief ook effectief. Een tweede leverancier die je nooit gebruikt hebt, is geen alternatief maar een naam op een lijst: kwalificatie, levertermijn en prijs ken je pas wanneer je er minstens één keer echt mee gewerkt hebt.
Kennis in één hoofd
In vrijwel elke KMO is er iemand die als enige weet hoe de calculatie in elkaar zit, hoe het planningsysteem draait of waarom een bepaalde klant zijn eigen afspraken heeft. Zolang die persoon er is, valt dat niet op.
Maak een lijst van kritieke processen en zet er per proces naast wie het beheerst. Elk proces met precies één naam is een risico. Twee dagen documentatie per proces lost dat doorgaans op, en dat is aanzienlijk goedkoper dan de reconstructie na een plots vertrek.
Combineer dat met een praktische test: laat iemand anders het proces één keer uitvoeren met de documentatie in de hand. Wat daarbij misloopt, toont exact wat er nog niet is vastgelegd. De afhankelijkheidsscan brengt deze punten systematisch in kaart.
Verzekeringen die achterlopen op de realiteit
Polissen worden doorgaans afgesloten bij een bepaalde bedrijfsomvang en daarna zelden herzien. Ondertussen groeide de omzet, kwam er materiaal bij, veranderde de activiteit en werden er nieuwe risico's aangegaan.
Loop daarom jaarlijks vier zaken na: de verzekerde bedragen tegenover de actuele waarde, de dekking van bedrijfsschade bij stilstand, de bestuurdersaansprakelijkheid, en de dekking voor cyberincidenten. Dat laatste ontbreekt in veel KMO-polissen volledig.
Zet de bespreking van de polissen op de bestuursagenda, één keer per jaar, met een kort overzicht van dekkingen en uitsluitingen. Dat is een van de goedkoopste risicomaatregelen die er bestaan en ze wordt structureel vergeten.
Contracten die niemand meer leest
Langlopende contracten met klanten, leveranciers of verhuurders bevatten clausules die pas relevant worden bij een probleem: opzegtermijnen, aansprakelijkheidsbeperkingen, indexatie, of bepalingen die bij eigendomswissel spelen.
Maak een eenvoudig register van de tien belangrijkste contracten met hun einddatum, opzegtermijn en de datum waarop je moet beslissen over verlenging. Zonder dat register verlengen contracten zich stilzwijgend, precies wanneer je ze had willen heronderhandelen.
Let in het bijzonder op automatische verlengingen met lange opzegtermijnen. Die zijn de meest voorkomende reden waarom bedrijven jarenlang vastzitten aan voorwaarden die niet meer marktconform zijn.
IT-continuïteit en gegevens
De vraag is niet of je een back-up hebt, maar wanneer je die voor het laatst hebt teruggezet. Een back-up die nooit getest is, is een aanname. In de praktijk blijkt bij een incident geregeld dat een deel van de gegevens niet mee opgenomen werd.
Beantwoord daarnaast drie vragen: hoelang kan je verder werken zonder je belangrijkste systeem, wie kan er van buitenaf aan je gegevens, en wat gebeurt er wanneer je IT-partner morgen wegvalt. Voor elk van die drie hoort er een concreet antwoord te zijn.
Zet cyberrisico op dezelfde lijn als brand of diefstal: een gebeurtenis met lage kans en hoge impact, waarvoor je zowel preventie als een herstelplan nodig hebt. Bedrijven die dat scenario één keer hebben doorgesproken, reageren aanzienlijk sneller wanneer het gebeurt.
Financieringsrisico
Kredieten met een vervaldag die samenvalt, een kaskrediet dat jaarlijks herzienbaar is, of een financiering die volledig bij één bank zit: het zijn risico's die niet zichtbaar zijn zolang alles goed gaat.
Maak een overzicht van alle financieringen met vervaldag, aflossingsschema, zekerheden en convenanten. Zet daar de datum bij waarop de herfinanciering moet starten — doorgaans zes tot twaalf maanden voor de vervaldag, niet één maand ervoor.
Onderhoud daarnaast minstens één relatie met een tweede bank, ook wanneer je die vandaag niet nodig hebt. Een kredietvraag bij een bank die je niet kent, in een periode waarin het moeilijk gaat, is de slechtst denkbare volgorde.
Een risicolijst die effectief gebruikt wordt
Hou de lijst kort: maximaal tien risico's, elk met een impact, een kans en een maatregel met verantwoordelijke. Langere lijsten worden documenten in plaats van instrumenten.
Overloop die lijst twee keer per jaar aan de bestuurstafel en vraag telkens één ding: wat is er sinds vorige keer veranderd, en welke maatregel is effectief uitgevoerd. Risicobeheer zonder die opvolging is een oefening in bewustzijn, niet in beheersing.
De risicoradar op deze site loopt de belangrijkste domeinen af — klanten, leveranciers, personeel, financiering, IT en juridisch — en levert een eerste versie van precies zo'n lijst op.
Veelgestelde vragen
Welke risico's worden in KMO's het vaakst over het hoofd gezien?
Leveranciersconcentratie, kennis die in één hoofd zit, verouderde verzekeringsdekkingen, contracten met automatische verlenging, IT-continuïteit en een financiering die volledig bij één bank zit.
Hoe vaak bespreek je risico's aan de bestuurstafel?
Minstens twee keer per jaar, aan de hand van een lijst van maximaal tien risico's met impact, kans en maatregel. De kernvraag is telkens welke maatregel sinds de vorige bespreking effectief is uitgevoerd.
Hoe test je of je back-up werkt?
Door er effectief een terug te zetten in een testomgeving. Een back-up die nooit hersteld werd, is een aanname; bij een incident blijkt geregeld dat een deel van de gegevens niet mee opgenomen was.