/

Financiële criminaliteitsrisico’s, integriteitsvraagstukken en juridische weerbaarheid als één samenhangend strategisch vraagstuk

De Troonrede van 15 september 2026 kan voor uw organisatie worden gelezen als aanzienlijk méér dan een politieke uiteenzetting over afzonderlijke beleidsprioriteiten op het terrein van veiligheid, zorg, economie, digitalisering, defensie, openbaar bestuur en rechtsstaat. Onder die afzonderlijke beleidsterreinen wordt een ontwikkeling zichtbaar die voor bestuurders, toezichthouders, ondernemingen, financiële instellingen, zorgorganisaties, professionele dienstverleners, maatschappelijke organisaties, technologiebedrijven en ondernemingen in gereguleerde of maatschappelijk kritieke sectoren rechtstreeks van strategisch belang is. Financiële criminaliteitsrisico’s, georganiseerde en ondermijnende criminaliteit, witwassen, corruptie, cyberdreigingen, digitale fraude, misbruik van publieke middelen, kwetsbaarheden in financiële en digitale infrastructuren, gegevensdeling, bestuurlijke integriteit en maatschappelijke weerbaarheid worden in de publieke beleidsagenda steeds minder behandeld als volledig zelfstandige problemen die ieder binnen een afzonderlijke juridische, organisatorische of operationele kolom kunnen worden ondergebracht. De Troonrede plaatst de bescherming van democratie en rechtsstaat naast nationale en internationale veiligheid, benoemt cyberdreigingen en digitale aanvallen vanuit statelijke actoren én internationaal opererende criminele organisaties, geeft de bestrijding van georganiseerde ondermijnende criminaliteit een centrale plaats en verbindt de houdbaarheid van de zorg expliciet met het tegengaan van zorgfraude. De onderliggende Rijksbegroting 2027 maakt die verbinding nog scherper. De begroting van Justitie en Veiligheid positioneert de verstoring van criminele geldstromen niet uitsluitend als een strafrechtelijk of anti-witwasvraagstuk, maar koppelt deze rechtstreeks aan de bescherming van de integriteit van het financiële stelsel, de democratische rechtsorde en de openbare ruimte. Tegelijkertijd wordt corruptiebestrijding opgebouwd rond kwetsbaarheden in zowel overheid als private sector, wordt cybercrime onderdeel van de Veiligheidsagenda 2027–2030 en krijgt de verbetering van gegevensdeling tussen ketenpartners een structurele plaats binnen de aanpak van ondermijnende criminaliteit. De beleidsdocumenten laten daarmee een bredere verschuiving zien: niet één overtreding, één transactie, één incident of één afzonderlijke wettelijke norm staat centraal, maar het vermogen om samenhangende dreigingen te herkennen, informatie met elkaar te verbinden, verantwoordelijkheid bestuurlijk te beleggen en aantoonbaar effectief te handelen wanneer financiële, juridische, digitale en organisatorische risico’s elkaar versterken.

Voor uw organisatie heeft die ontwikkeling verstrekkende consequenties. Traditionele compartimentering kan op papier overzicht creëren, maar biedt steeds minder zekerheid wanneer materiële risico’s zich door meerdere functies, juridische kaders, datasets, entiteiten en bedrijfsprocessen tegelijk bewegen. Een organisatie kan beschikken over afzonderlijke regelingen voor cliëntenonderzoek, transactiemonitoring, sancties, fraude, corruptie, privacy, cybersecurity, belastingintegriteit, interne onderzoeken, leveranciersscreening, klokkenluidersmeldingen en incidentmanagement en toch een wezenlijk integriteitsrisico missen wanneer niemand verantwoordelijk is voor het leggen van verbindingen tussen signalen uit die verschillende domeinen. Een betaling kan financieel verklaarbaar lijken, terwijl informatie over uiteindelijk belanghebbenden, handelsroutes, jurisdicties, intermediairs of feitelijke zeggenschap een andere risicobeoordeling verlangt. Een leverancier kan contractueel zijn toegelaten, terwijl een combinatie van ongebruikelijke commissies, complexe eigendomsverhoudingen, politieke connecties, niet-transparante onderaanneming en afwijkende betaalinstructies vragen oproept over corruptie, fraude, sanctieomzeiling of witwassen. Een cyberincident kan beginnen met gecompromitteerde credentials en enkele uren later betrekking hebben op identiteitsmisbruik, frauduleuze betalingsopdrachten, gegevensdiefstal, afpersing, cryptocurrency, sanctie-exposure, meldplichten, bewijsbewaring, bestuurdersinformatie en mogelijke aansprakelijkheid. Een zorgorganisatie kan tegelijkertijd worden geconfronteerd met vragen over declaraties, daadwerkelijke zorgverlening, onderaanneming, personele kwalificaties, gegevensverwerking, kwaliteit, governance, interne controle en mogelijk misbruik van collectief gefinancierde middelen. Integrated Financial Crime Risk Management biedt binnen die werkelijkheid een kader om Financiële Criminaliteitsrisico’s, integriteitsvraagstukken en juridische weerbaarheid niet als parallelle complianceprogramma’s, maar als onderling afhankelijke onderdelen van één bestuurlijk en juridisch risicobeeld te behandelen. Het centrale doel is niet het stapelen van aanvullende procedures. Het centrale doel is dat uw organisatie één verdedigbare informatie- en besluitvormingspositie ontwikkelt: welke risico’s zijn materieel, welke signalen zijn beschikbaar, welke informatie ontbreekt, welke functies moeten betrokken worden, wie mag en moet beslissen, welke interventie is proportioneel, welke belangen zijn afgewogen, welke juridische beperkingen gelden, hoe is de uitvoering gecontroleerd en kan achteraf overtuigend worden gereconstrueerd waarom de gevolgde handelwijze onder de toen bekende omstandigheden verantwoord was. Daarin ligt de verbinding tussen financiële integriteit en juridische weerbaarheid. Niet alleen naleving moet aantoonbaar zijn; ook de kwaliteit van herkenning, escalatie, besluitvorming, interventie, documentatie en verantwoording moet bestand zijn tegen kritische beoordeling door toezichthouders, opsporingsinstanties, financiers, accountants, contractspartijen, aandeelhouders, werknemers, cliënten en uiteindelijk de rechter. De rode draad van de upload — criminaliteit, cyberdreiging, economische veiligheid, integriteit, gegevens, vitale infrastructuur en rechtsstatelijke weerbaarheid als onderling verbonden vraagstukken — krijgt daarmee voor uw organisatie een concrete bestuurlijke betekenis.

Van afzonderlijke verplichtingen naar aantoonbare juridische weerbaarheid

De eerste fundamentele ontwikkeling betreft de betekenis van weerbaarheid. De Troonrede 2026 formuleert veiligheid nadrukkelijk breder dan de klassieke bescherming tegen afzonderlijke strafbare feiten en plaatst de weerbaarheid van Nederland in de context van vrijheid, democratie en rechtsstaat. Nationale veiligheid wordt daarbij verbonden met internationale ontwikkelingen, cyberdreigingen, digitale aanvallen, statelijke actoren, internationaal opererende criminele organisaties, terrorisme en georganiseerde misdaad. Die combinatie is voor uw organisatie relevant omdat zij laat zien dat weerbaarheid steeds minder kan worden gereduceerd tot fysieke beveiliging, cybersecurity, crisismanagement of formele compliance. Organisaties opereren in een omgeving waarin financiële integriteit, digitale continuïteit, betrouwbaarheid van informatie, integriteit van medewerkers en ketenpartners, beheersing van externe afhankelijkheden en kwaliteit van bestuurlijke besluitvorming rechtstreeks op elkaar kunnen ingrijpen. Een cyberaanval kan de beschikbaarheid van systemen aantasten, maar tegelijkertijd persoonsgegevens blootleggen, betalingsprocessen manipuleren, bedrijfsgevoelige informatie toegankelijk maken, bewijs vernietigen en de betrouwbaarheid van managementinformatie onder druk zetten. Een infiltratiepoging door georganiseerde criminaliteit kan zich richten op een individuele medewerker, maar vervolgens toegang verschaffen tot logistieke informatie, klantgegevens, transactiesystemen of bedrijfsprocessen. Een integriteitsincident kan beginnen als belangenconflict en zich ontwikkelen tot corruptieonderzoek, contractuele aansprakelijkheid, sancties, reputatieschade, bestuursrechtelijk toezicht en strafrechtelijke exposure. Juridische weerbaarheid moet daarom worden gelezen als het vermogen van uw organisatie om onder druk niet alleen operationeel te blijven functioneren, maar tevens juridisch controleerbaar, bestuurlijk consistent en bewijsrechtelijk verdedigbaar te blijven handelen. De Troonrede ondersteunt die bredere lezing doordat cyberdreigingen, georganiseerde criminaliteit en verdediging van de democratische rechtsstaat binnen hetzelfde veiligheidsbeeld worden geplaatst.

Voor bestuur en senior management verschuift daardoor ook de maatstaf waaraan effectieve risicobeheersing moet worden getoetst. De relevante vraag is niet uitsluitend of beleid bestaat, bevoegdheden formeel zijn toegewezen en procedures periodiek zijn geactualiseerd. Van groter belang wordt of die afzonderlijke onderdelen onder reële omstandigheden daadwerkelijk tot samenhangende besluitvorming leiden. Wanneer verschillende signalen gelijktijdig binnenkomen bij compliance, legal, security, finance, internal audit, HR, procurement en operationele functies, moet duidelijk zijn welke informatie mag worden gecombineerd, wanneer escalatie noodzakelijk wordt, welke beslissingsbevoegdheid geldt, welke belangen beschermd moeten worden en hoe de organisatie voorkomt dat iedere functie slechts het eigen deelprobleem behandelt. Een melding over een ongebruikelijke leverancier kan bijvoorbeeld contractueel bij procurement terechtkomen, terwijl compliance beschikt over informatie over beneficial ownership, finance afwijkende facturatiepatronen ziet, cybersecurity eerder ongebruikelijke toegangspogingen heeft geregistreerd en HR beschikt over informatie over een persoonlijke relatie tussen een medewerker en de leverancier. Geen van die signalen hoeft afzonderlijk beslissend te zijn. Hun combinatie kan echter een geheel ander feiten- en risicobeeld opleveren. Integrated Financial Crime Risk Management verlangt daarom dat governance niet uitsluitend wordt ingericht rond afzonderlijke regelgevingscategorieën, maar tevens rond het vermogen tot horizontale informatieverbinding, multidisciplinaire beoordeling en tijdige besluitvorming. Dat vergt heldere escalatiecriteria, een juridisch onderbouwde grondslag voor informatiegebruik, vastgelegde verantwoordelijkheden, passende toegang tot relevante data, een onderscheid tussen hypothesen en vastgestelde feiten en een besluitvormingsproces waarin proportionele interventies aantoonbaar worden afgewogen. Juridische weerbaarheid krijgt daarmee een preventieve dimensie: niet pas reageren wanneer een toezichthouder, opsporingsinstantie of wederpartij vragen stelt, maar vooraf zorgen dat het feitencomplex, de besluitvorming en de onderliggende informatiepositie zodanig zijn ingericht dat kritische externe toetsing kan worden doorstaan.

Die benadering verandert tevens de positie van documentatie en bewijs. In veel organisaties wordt documentatie nog voornamelijk gezien als administratieve vastlegging: aantonen dat een controle is uitgevoerd, een training heeft plaatsgevonden, een cliëntonderzoek is afgerond of een bestuursbesluit formeel is genomen. Binnen Integrated Financial Crime Risk Management heeft documentatie een aanzienlijk bredere functie. Zij moet zichtbaar maken welke signalen beschikbaar waren, welke informatie als betrouwbaar werd beschouwd, welke onzekerheden bestonden, welke alternatieve verklaringen zijn onderzocht, welke interne of externe deskundigheid is betrokken, welke wettelijke verplichtingen en beperkingen relevant waren, welke proportionaliteitsafweging heeft plaatsgevonden en waarom uiteindelijk voor een bepaalde maatregel is gekozen. Dat is van betekenis wanneer later discussie ontstaat over kennis, nalatigheid, verwijtbaarheid, zorgplicht, toezicht, interne verantwoordelijkheid of de redelijkheid van een bestuurlijke beslissing. Een organisatie die uitsluitend kan aantonen dát een procedure is gevolgd, staat juridisch anders dan een organisatie die overtuigend kan reconstrueren waarom de gevolgde procedure onder de concrete omstandigheden geschikt was, welke afwijkingen zijn onderkend en hoe daarop is gereageerd. Voor bestuurders betekent dit dat governance, risicobeheersing en juridische verdediging niet als opeenvolgende fasen moeten worden beschouwd. De kwaliteit van toekomstige juridische verdediging wordt voor een belangrijk deel bepaald door de kwaliteit van de huidige informatievoorziening en besluitvorming. Juridische weerbaarheid ontstaat daarom in de dagelijkse operationele werkelijkheid: bij onboarding, betalingsgoedkeuring, toegang tot systemen, selectie van tussenpersonen, contractering, incidenttriage, interne meldingen, bestuursrapportages, onderzoekshandelingen en de keuze om activiteiten te continueren, te beperken, te onderzoeken of te beëindigen. Dat maakt juridische weerbaarheid tot een bestuursthema en niet uitsluitend tot een verantwoordelijkheid van de juridische functie.

Ondermijnende criminaliteit als ondernemingsrisico en systeemrisico

De tweede ontwikkeling betreft de manier waarop georganiseerde en ondermijnende criminaliteit wordt benaderd. De Troonrede geeft de bestrijding van georganiseerde misdaad die de samenleving ondermijnt een hoge beleidsprioriteit en benadrukt tegelijkertijd dat preventie niet uitsluitend binnen politie en justitie kan worden georganiseerd. Ook jeugdzorg en schuldhulpverlening worden genoemd als onderdelen van de bredere maatschappelijke aanpak. De begroting van Justitie en Veiligheid verdiept dit perspectief aanzienlijk door financieel gewin als centraal motief van georganiseerde criminaliteit te benoemen en crimineel geld niet alleen als opbrengst van strafbare feiten, maar ook als machtsmiddel te behandelen. De begroting beschrijft hoe dergelijke middelen kunnen worden aangewend voor drugs, wapens, facilitators en beïnvloeding van de legale economie en verbindt de aanpak van criminele geldstromen vervolgens met de bescherming van het financiële stelsel, de democratische rechtsorde en de openbare ruimte. Daarmee verandert ook de relevantie voor ondernemingen. Ondermijning is niet alleen een maatschappelijk of strafrechtelijk probleem dat buiten de grenzen van de onderneming bestaat. Legitieme ondernemingen, financiële dienstverlening, vastgoed, logistiek, professionele advisering, zorg, technologie, handel en andere economische infrastructuren kunnen functioneren als toegangspoort, hulpmiddel, dekmantel, investeringsvehikel of doelwit van criminele netwerken. Uw organisatie kan daardoor met ondermijnende criminaliteit worden geconfronteerd zonder zelf onderdeel te zijn van het criminele kernproces: via klanten, leveranciers, medewerkers, investeerders, tussenpersonen, transacties, verhuurconstructies, digitale infrastructuur, logistieke faciliteiten, handelsstromen of zakelijke partners.

Voor uw organisatie betekent dit dat klassieke tegenpartijbeoordeling alleen onvoldoende kan zijn wanneer de werkelijke kwetsbaarheid zich bevindt in relaties, gedragingen en afhankelijkheden die pas gedurende de zakelijke relatie zichtbaar worden. Een klant kan bij onboarding een coherent profiel presenteren, maar later transacties initiëren die economisch moeilijk te verklaren zijn. Een logistieke partner kan jarenlang probleemloos functioneren totdat medewerkers worden benaderd om toegang, informatie of faciliteiten beschikbaar te stellen. Een vastgoedtransactie kan civielrechtelijk regulier zijn, terwijl financieringsstromen, eigendomsconstructies of feitelijke gebruikers vragen oproepen die buiten de traditionele contractanalyse vallen. Een leverancier kan formeel voldoen aan procurementvoorwaarden, maar ongebruikelijke betaalroutes, onverwachte onderaannemers, contante componenten, cryptobetalingen of wijzigingen in uiteindelijk belanghebbenden kunnen het risicobeeld wijzigen. Integrated Financial Crime Risk Management vereist daarom niet alleen een beoordeling van entiteiten, maar ook een beoordeling van gedrag, relaties, geldstromen, zeggenschap, geografie, toegang, tijdlijn en afwijkingen. Dat vraagt om een dynamisch risicobeeld. Het materiële risico op het moment van onboarding is niet noodzakelijk hetzelfde als het materiële risico twee jaar later. Een onderneming die uitsluitend vertrouwt op periodieke statische controles kan daardoor signalen missen die pas in samenhang betekenis krijgen. De uitdaging ligt bovendien niet uitsluitend in signalering. Nadat een afwijking is vastgesteld, ontstaat onmiddellijk een tweede reeks vragen: welke informatie mag worden opgevraagd, welke bronnen mogen worden geraadpleegd, welke interne functies moeten worden geïnformeerd, wanneer is nader onderzoek gerechtvaardigd, wanneer moeten transacties of toegang worden beperkt, welke contractuele rechten bestaan, welke meldplichten kunnen ontstaan en welke consequenties heeft ingrijpen voor bewijs, privacy, arbeidsrecht, commerciële belangen en mogelijke strafrechtelijke onderzoeken?

Daarmee krijgt ondermijningsrisico een duidelijke governancecomponent. Bestuur en senior management moeten rekening houden met het gegeven dat criminelen niet noodzakelijk proberen alle organisatorische verdedigingslagen te doorbreken. Vaak is één zwakke toegang voldoende: een medewerker met ruime autorisaties, een tussenpersoon zonder adequate due diligence, een leverancier met fysieke toegang, een gebrekkig gescheiden betaalproces, een kwetsbare dataset, een onvoldoende gecontroleerde wijziging van bankgegevens of een dochteronderneming waar centrale integriteitsstandaarden beperkt worden toegepast. Het relevante beheersingsvraagstuk bestaat daarom niet alleen uit de sterkte van individuele controls, maar uit de vraag waar controles afhankelijk van elkaar zijn en waar een enkele zwakte toegang kan geven tot een aanzienlijk groter proces. Integrated Financial Crime Risk Management brengt dat terug naar een concrete managementopgave: identificeer welke onderdelen van uw organisatie aantrekkelijk of bruikbaar kunnen zijn voor criminele beïnvloeding, bepaal welke personen of processen toegang bieden tot waardevolle informatie, geldstromen, activa of besluitvorming, verbind financiële en niet-financiële signalen en creëer escalatiemechanismen die voorkomen dat afwijkingen door organisatorische fragmentatie verdwijnen. De JenV-begroting onderstreept die bredere benadering door binnen de aanpak van georganiseerde criminaliteit informatiebeelden, weerbaarheid, barrières en toezicht, controle, opsporing en handhaving met elkaar te verbinden. Voor uw organisatie ligt daarin een belangrijke boodschap: weerbaarheid tegen ondermijning wordt sterker wanneer preventie, detectie, onderzoek, respons en juridische positionering vanuit hetzelfde feitenbeeld worden aangestuurd.

Criminele geldstromen als verbindend financieel-integriteitsvraagstuk

De derde ontwikkeling is de verdere verbreding van de aanpak van criminele geldstromen en witwassen. Binnen de JenV-begroting 2027 wordt financieel gewin beschreven als een centraal motief van georganiseerde criminaliteit en krijgt geld tegelijkertijd betekenis als instrument waarmee criminele organisaties activiteiten financieren, facilitators betalen, invloed verkrijgen en opbrengsten in de legale economie positioneren. De aanpak wordt vervolgens opgebouwd rond meerdere met elkaar verbonden doelstellingen: voorkomen dat illegaal verdiend geld via het legale financiële stelsel wordt witgewassen, verstoring van ondergrondse bankiersystemen, afpakken van crimineel vermogen, maatschappelijke herbestemming van afgepakt vermogen en versterking van internationale samenwerking. Bovendien benadrukt de begroting dat witwasrisico’s niet statisch zijn. Ontwikkelingen in financiële markten, economie, technologie, internationale standaarden en criminele werkwijzen kunnen nieuwe kwetsbaarheden veroorzaken. National Risk Assessments en samenwerking tussen publieke en private partijen krijgen daardoor betekenis als instrumenten om de risicogebaseerde aanpak voortdurend aan actuele dreigingen aan te passen. Dat bevestigt een bredere beweging die rechtstreeks aansluit op Integrated Financial Crime Risk Management: financiële criminaliteit kan niet meer adequaat worden beoordeeld aan de hand van één transactietype, één indicator, één klantprofiel of één wettelijk regime. De beoordeling moet rekening houden met de economische functie van geldstromen, de personen en entiteiten daaromheen, de herkomst en bestemming van middelen, de gebruikte financiële en technologische infrastructuur en het gedrag dat uit de combinatie van die gegevens naar voren komt.

Voor financiële instellingen ligt die ontwikkeling voor de hand, maar de betekenis reikt aanzienlijk verder. Ook niet-financiële ondernemingen genereren en beheren informatie die essentieel kan zijn voor het herkennen van Financiële Criminaliteitsrisico’s. Procurement beschikt over gegevens over leveranciers en prijsafspraken. Finance beschikt over facturen, betalingspatronen, bankrekeningwijzigingen en uitzonderingen. Sales kent commerciële relaties, kortingen en distributiestructuren. Tax beschikt over informatie over juridische entiteiten, grensoverschrijdende stromen en fiscale structuren. Legal kent contractuele verhoudingen, vertegenwoordiging en geschillen. Compliance beschikt over screening, due diligence en interne meldingen. Security registreert toegang tot fysieke en digitale omgevingen. HR beschikt over informatie over functies, nevenactiviteiten en mogelijke belangenconflicten. Internal audit ziet structurele afwijkingen in processen en controles. Geen van die informatiebronnen geeft op zichzelf noodzakelijk een volledig beeld. De strategische waarde ontstaat wanneer relevante gegevens op juridisch toelaatbare wijze kunnen worden verbonden. Een reeks ogenschijnlijk reguliere facturen kan bijvoorbeeld een ander karakter krijgen wanneer blijkt dat de leverancier kort voor contractering is opgericht, dezelfde contactgegevens gebruikt als een medewerker, betalingen onmiddellijk worden doorgestuurd naar een derde jurisdictie en feitelijke prestaties onvoldoende kunnen worden vastgesteld. Een handelsrelatie kan aanvankelijk een laag risico hebben, maar veranderen wanneer eigendom wordt overgedragen, nieuwe intermediairs optreden of transacties verschuiven naar complexe betaalroutes. Integrated Financial Crime Risk Management brengt daarom financial intelligence, integriteitsinformatie en juridische analyse samen rond de vraag wat de economische werkelijkheid achter transacties en relaties is.

Die benadering heeft ook gevolgen voor de manier waarop uw organisatie naar risicogebaseerd werken kijkt. Risicogebaseerd werken betekent niet dat minder regels gelden voor bepaalde categorieën of dat een generiek risicoscoremodel zelfstandig bepaalt welke maatregelen noodzakelijk zijn. Het betekent dat schaarse onderzoeks- en beheersingscapaciteit op basis van aantoonbare risicoanalyse wordt ingezet waar materiële exposure het grootst is, terwijl de intensiteit van maatregelen aansluit bij aard, omvang, waarschijnlijkheid en mogelijke impact van het risico. Dat vereist een risicomodel dat meer kan verwerken dan statische kenmerken. Transactiegedrag, netwerkrelaties, wijzigingen in eigendom, geografie, type dienst, gebruikte technologie, betalingsmiddelen, tussenpersonen, afwijkingen van het verwachte profiel, negatieve informatie en interne incidenthistorie kunnen gezamenlijk relevant zijn. Tegelijkertijd moet ieder model juridisch controleerbaar blijven. Automatisering, datakoppeling en kunstmatige intelligentie kunnen signalering versterken, maar creëren nieuwe vragen over gegevenskwaliteit, uitlegbaarheid, proportionaliteit, privacy, discriminatie, toegang en verantwoordelijkheid voor menselijke beoordeling. Integrated Financial Crime Risk Management verlangt daarom geen maximale dataverzameling, maar doelgerichte informatie-intelligentie: weten welke informatie nodig is om relevante Financiële Criminaliteitsrisico’s te beoordelen, welke juridische grondslag voor gebruik bestaat, hoe informatiekwaliteit wordt gecontroleerd, hoe hypotheses van feiten worden onderscheiden en hoe de uiteindelijke beslissing wordt gedocumenteerd. Daarmee verschuift financiële integriteit van een verzameling afzonderlijke controles naar een continu proces van informatie, interpretatie, interventie en verantwoording.

10 juli 2027 als omslagpunt voor het Europese anti-witwasraamwerk

De vierde ontwikkeling heeft een zeer concreet juridisch ijkpunt. Volgens de begroting van Justitie en Veiligheid treedt op 10 juli 2027 het nieuwe Europese pakket ter voorkoming van witwassen en terrorismefinanciering in werking. Dat pakket bestaat uit de rechtstreeks werkende Anti-Money Laundering Regulation, Verordening (EU) 2024/1624, de verordening betreffende de Europese Anti-Money Laundering Authority, Verordening (EU) 2024/1620, en Richtlijn (EU) 2024/1640, de zesde anti-witwasrichtlijn. De begroting vermeldt tevens dat AMLD6 nationaal wordt geïmplementeerd via de Implementatiewet ter voorkoming van witwassen en terrorismefinanciering en dat de huidige Wet ter voorkoming van witwassen en financieren van terrorisme per dezelfde datum wordt ingetrokken. Daarmee is 2027 niet slechts een jaar waarin bestaande anti-witwasverplichtingen technisch worden aangepast. Het markeert een structurele Europese herordening van regelgeving, toezicht en institutionele samenwerking. De begroting van Financiën laat parallel zien dat middelen worden ingezet voor de implementatie van AMLD6 en de AMLR, de UBO-registers, het Financieel Expertise Centrum en onderdelen van integriteitstoezicht, terwijl DNB en AFM belangrijke toezichthoudende rollen binnen de financiële sector behouden. De officiële begrotingsstukken plaatsen die wijzigingen binnen een bredere doelstelling van een stabiele, integere en weerbare financiële sector en benadrukken tegelijkertijd een risicogebaseerde uitvoering van de anti-witwasregelgeving.

Voor uw organisatie betekent dit dat voorbereiding op 10 juli 2027 niet moet worden teruggebracht tot een juridische gap analysis waarbij artikelen van de bestaande Wwft naast nieuwe bepalingen worden gelegd en procedures vervolgens tekstueel worden aangepast. De werkelijke transitie raakt governance, risicoclassificatie, cliëntenonderzoek, uiteindelijk belanghebbenden, transactiemonitoring, groepsbeleid, gegevensbeheer, interne escalatie, bewijsvoering, opleiding, uitbesteding, technologie, toezichtrelaties en mogelijk de inrichting van internationale compliancefuncties. Europese harmonisering verkleint op onderdelen de ruimte voor uiteenlopende nationale interpretaties en vergroot daarmee het belang van consistente implementatie binnen groepen die in meerdere lidstaten actief zijn. Tegelijkertijd kan centralisering van regels niet worden gelijkgesteld aan uniformiteit van feitelijke risico’s. Verschillen in klanten, producten, landen, distributiekanalen, bedrijfsmodellen en technologische infrastructuur blijven materieel. Een effectieve implementatie moet daarom twee bewegingen tegelijkertijd ondersteunen: juridische standaardisering waar de regelgeving dat verlangt en risicodifferentiatie waar de feitelijke exposure dat noodzakelijk maakt. Integrated Financial Crime Risk Management biedt daarvoor een logische bestuurlijke structuur. De juridische verandering wordt daarin niet los beoordeeld van bestaande fraude-, corruptie-, sanctie-, cyber-, data- en onderzoeksprocessen. Een wijziging in cliëntenonderzoek kan gevolgen hebben voor UBO-data; andere UBO-data kunnen gevolgen hebben voor sanctiescreening; sanctiescreening kan vragen oproepen over indirect ownership of control; dergelijke vragen kunnen escaleren naar transactiebeoordeling, contractuele maatregelen, onderzoek of melding. Het voordeel van een geïntegreerde benadering ligt daarmee niet in centralisatie als doel op zichzelf, maar in het voorkomen dat dezelfde feiten binnen verschillende systemen verschillend worden geïnterpreteerd zonder dat die verschillen worden herkend en verklaard.

Voor bestuur en senior management ontstaat bovendien een duidelijk transformatierisico. Grote regelgevingswijzigingen creëren perioden waarin bestaande processen blijven draaien terwijl nieuwe vereisten worden geïnterpreteerd, systemen worden aangepast, beleid wordt herschreven en medewerkers nieuwe verantwoordelijkheden krijgen. Precies in zulke overgangsperioden kunnen inconsistenties ontstaan tussen formeel beleid en feitelijke uitvoering. Een procedure kan al zijn aangepast terwijl de ondersteunende IT-functionaliteit nog ontbreekt. Een nieuw risicomodel kan operationeel zijn terwijl historische klantdata onvoldoende betrouwbaar of volledig zijn. Een groepsbeleid kan een Europese standaard voorschrijven terwijl lokale contractuele, arbeidsrechtelijke of privacybeperkingen nog niet volledig zijn verwerkt. Een nieuwe escalatieroute kan formeel bestaan terwijl medewerkers nog handelen volgens eerdere verantwoordelijkheidsverdelingen. Integrated Financial Crime Risk Management verlangt daarom dat de implementatie niet uitsluitend wordt gemanaged als regelgevingsproject, maar tevens als juridisch bewijsbaar veranderingsproces. Voor iedere materiële wijziging moet zichtbaar zijn welke norm verandert, welke processen worden geraakt, wie eigenaar is, welke afhankelijkheden bestaan, welke overgangsmaatregelen gelden, welke restrisico’s tijdelijk worden geaccepteerd, wie die acceptatie heeft goedgekeurd en hoe wordt vastgesteld dat implementatie daadwerkelijk functioneert. Daarmee wordt 10 juli 2027 niet alleen een compliance-deadline, maar een toetsmoment voor de kwaliteit van governance, informatievoorziening en juridische weerbaarheid van uw organisatie.

Corruptierisico als publiek-private kwetsbaarheid van governance, besluitvorming en ketens

De vijfde ontwikkeling betreft corruptie. De begroting van Justitie en Veiligheid positioneert corruptiebestrijding uitdrukkelijk als een vraagstuk dat overheid én private sector raakt. De beoogde impact van het Nederlandse anticorruptiebeleid wordt omschreven als een samenleving die weerbaar is tegen corruptie, waarin vertrouwen bestaat in het functioneren van de overheid en zowel overheid als private sector integer zijn. De aanpak wordt opgebouwd rond vier lijnen: inzetten op de grootste kwetsbaarheden, vergroten van de weerbaarheid van belangrijke overheidsprocessen en -systemen, vergroten van de weerbaarheid van de private sector en effectief strafrechtelijk interveniëren. Voor de repressieve aanpak worden onder meer structurele investeringen in Rijksrecherche, FIOD, Openbaar Ministerie en Rechtspraak genoemd. Daarnaast worden wetenschappelijke onderzoeken ingezet om kwetsbaarheden en dreigingen beter in beeld te krijgen, waaronder de National Risk Assessment Corruptie en onderzoek naar buitenlandse omkoping waarbij Nederlandse ondernemingen betrokken kunnen zijn. Ook de implementatie van de Europese anti-corruptierichtlijn krijgt in 2027 een plaats. Het uitgangspunt is daarmee breder dan traditionele aandacht voor een expliciete steekpenning of een ongeoorloofd geschenk. Centraal staat de vraag waar economische, organisatorische of bestuurlijke processen vatbaar zijn voor ongepaste beïnvloeding, criminele inmenging, belangenverstrengeling of misbruik van bevoegdheden en welke preventieve en repressieve mechanismen daartegen noodzakelijk zijn.

Voor uw organisatie vraagt dat om een bredere interpretatie van corruptierisico dan een gifts-and-hospitalitybeleid, een jaarlijkse e-learning of een contractuele anti-briberyclausule. Corruptie ontstaat vaak in omstandigheden waarin legitieme zakelijke activiteiten voldoende ruimte bieden om een ongeoorloofd voordeel te verhullen. Intermediairs, agenten, consultants, distributeurs, joint ventures, lobbyisten, lokale vertegenwoordigers, sponsoring, donaties, marketingbijdragen, succesvergoedingen, reizen, hospitality, recruitment, procurement, vergunningstrajecten en uitzonderingen op commerciële voorwaarden kunnen allemaal een legitieme economische functie hebben en tegelijkertijd een verhoogd integriteitsrisico opleveren wanneer transparantie over belangen, prestaties, besluitvorming of begunstigden ontbreekt. Een factuur kan formeel aansluiten op een contract, terwijl onvoldoende kan worden vastgesteld welke prestatie daartegenover stond. Een consultant kan aantoonbare marktkennis bezitten, terwijl de hoogte van de vergoeding, de keuze voor een offshore entiteit of een nauwe relatie met een besluitvormer aanvullende beoordeling vereist. Een leverancier kan competitief geselecteerd lijken terwijl het selectieproces door interne beïnvloeding is vertekend. Een kandidaat kan op merites worden aangenomen terwijl de timing of achtergrond vragen oproept over ongeoorloofde beïnvloeding van een zakelijke beslissing. Integrated Financial Crime Risk Management verbindt die signalen met andere relevante informatie: beneficial ownership, betalingen, contractvoorwaarden, besluitvormingsdocumentatie, sancties, politiek prominente personen, fiscale structuren, interne meldingen en eventuele eerdere incidenten. Daardoor wordt corruptierisico niet behandeld als een geïsoleerde gedragsnorm, maar als een potentieel knooppunt waar fraude, witwassen, belangenconflicten, misbruik van bedrijfsactiva, boekhoudkundige onregelmatigheden, sanctierisico en individuele verantwoordelijkheid samenkomen.

De bestuurlijke consequentie is dat effectieve corruptiepreventie afhankelijk is van de kwaliteit van besluitvorming onder verhoogd integriteitsrisico. Niet iedere relatie met een politiek prominente persoon is ongeoorloofd. Niet iedere tussenpersoon vormt een corruptierisico. Niet iedere hoge commissie bewijst ongeoorloofde beïnvloeding. De juridische en governance-uitdaging bestaat uit het vermogen om relevante omstandigheden tijdig te identificeren, het risicobeeld zorgvuldig op te bouwen, aanvullende informatie te verkrijgen, tegenstrijdigheden te onderzoeken en op basis daarvan een proportionele beslissing te nemen. Dat vereist meer dan een mechanische red-flagchecklist. Uw organisatie moet kunnen aantonen waarom bepaalde indicatoren als relevant zijn beschouwd, welke mitigating factors zijn geverifieerd, wie toestemming heeft gegeven, welke voorwaarden aan de relatie zijn verbonden en welke monitoring na goedkeuring plaatsvindt. Daarbij moet bijzondere aandacht bestaan voor uitzonderingen. Veel integriteitsincidenten manifesteren zich niet doordat formele procedures volledig ontbreken, maar doordat een uitzondering wordt toegestaan zonder voldoende onderbouwing, een controle wordt omzeild vanwege commerciële tijdsdruk, een bestaande relatie wordt vrijgesteld van hernieuwde due diligence of een senior functionaris buiten de reguliere escalatielijn invloed uitoefent. Integrated Financial Crime Risk Management maakt dergelijke uitzonderingen zichtbaar als onderdeel van het totale risicobeeld. De kernvraag luidt daarom niet alleen of uw organisatie corruptie formeel verbiedt, maar of processen voor procurement, sales, finance, recruitment, partnerships, acquisities en externe vertegenwoordiging daadwerkelijk bestand zijn tegen ongepaste beïnvloeding en of uw organisatie na een incident overtuigend kan aantonen welke informatie beschikbaar was, welke afweging heeft plaatsgevonden en waarom de genomen beslissing onder de concrete omstandigheden verdedigbaar was. De Rijksbegroting 2027, waarin corruptierisico expliciet wordt verbonden met kwetsbaarheden binnen overheid én bedrijfsleven, bevestigt daarmee dat integriteit steeds meer moet worden beschouwd als een organisatiebreed vraagstuk van governance, informatie, gedrag, controle en juridische weerbaarheid.

Cybercriminaliteit verschuift van technisch incident naar geïntegreerd vraagstuk van financiële criminaliteit, bewijs en bestuurlijke weerbaarheid

De zesde ontwikkeling betreft de versnelde vervlechting van cybercriminaliteit, digitale veiligheid, financiële criminaliteit en juridische weerbaarheid. De Troonrede van 15 september 2026 plaatst cyberdreigingen nadrukkelijk in een bredere veiligheidscontext en benoemt digitale aanvallen vanuit zowel buitenlandse staten als internationaal opererende criminele organisaties. De begroting van Justitie en Veiligheid voor 2027 maakt die ontwikkeling aanzienlijk concreter. Daarin wordt cybercrime niet uitsluitend behandeld als een technisch beveiligingsprobleem of als een bijzondere categorie van computercriminaliteit, maar als een verschijnsel waarvan ransomware en datadiefstal de nationale veiligheid kunnen bedreigen en de maatschappij ernstig kunnen ontwrichten. Cybercrime en gedigitaliseerde criminaliteit behoren vanaf 1 januari 2027 tot de landelijke prioriteiten van de Veiligheidsagenda 2027–2030. De begroting noemt daarnaast maatregelen tegen bad hosting, mogelijke Know Your Customer-verplichtingen in dat verband, intensivering van de aanpak van online criminaliteit, plaatsing van cybercriminelen op Europese sanctielijsten en verdere regels voor het grensoverschrijdend verkrijgen van digitaal bewijs. Daarmee ontstaat een beleids- en handhavingsomgeving waarin cybersecurity, strafrechtelijke opsporing, sancties, financiële transacties, digitale infrastructuur en bewijsverkrijging steeds nadrukkelijker met elkaar worden verbonden. Die ontwikkeling sluit rechtstreeks aan op de analyse in de upload, waarin cybercrime wordt geplaatst in een keten die kan lopen van digitale intrusie naar fraude, betalingen, criminele opbrengsten, witwassen, crypto-assets, sancties, bewijs en governance. De JenV-begroting bevestigt bovendien dat cybercriminaliteit niet meer kan worden beoordeeld zonder aandacht voor haar maatschappelijke en economische gevolgen en voor de infrastructuur die criminele activiteiten mogelijk maakt. Voor uw organisatie betekent dit dat een cyberincident vanaf het eerste moment niet uitsluitend als verantwoordelijkheid van IT of information security kan worden behandeld. Een gecompromitteerd account kan toegang geven tot betalingssystemen; een business-email-compromise kan leiden tot ongeautoriseerde overboekingen; ransomware kan gepaard gaan met gegevensdiefstal en afpersing; gestolen credentials kunnen worden gebruikt voor identiteitsfraude; een aanvaller kan gelden laten doorstromen via mule accounts of crypto-assets; betaling van losgeld kan sanctierechtelijke vragen oproepen; en iedere daaropvolgende handeling kan bewijs creëren dat later relevant wordt voor verzekeraars, toezichthouders, opsporingsinstanties, contractspartijen of een rechter. Integrated Financial Crime Risk Management maakt daarom zichtbaar dat cybercriminaliteit niet aan de rand van Financiële Criminaliteitsbeheersing staat, maar in toenemende mate één van de toegangspoorten vormt waardoor financiële, juridische en integriteitsrisico’s gelijktijdig de organisatie binnenkomen.

Voor uw organisatie begint de relevante analyse daarom niet bij de abstracte kwalificatie dat een cyberincident heeft plaatsgevonden, maar bij de vraag wat feitelijk is geraakt, welke financiële en juridische processen daardoor zijn beïnvloed en welke nieuwe risico’s door het incident zijn ontstaan. Zodra een digitale omgeving is gecompromitteerd, kan onzekerheid ontstaan over de betrouwbaarheid van facturen, betalingsinstructies, autorisaties, contractdocumentatie, communicatie, logbestanden, klantinformatie, leveranciersgegevens en bestuurlijke rapportages. Een aanvaller die toegang heeft verkregen tot een mailbox van een financieel medewerker kan betalingsinformatie manipuleren zonder een afzonderlijk financieel systeem te hacken. Een aanvaller die toegang heeft tot een leveranciersportaal kan rekeningnummers wijzigen en daarmee frauduleuze betaalstromen initiëren. Een ransomwaregroep kan vóór encryptie omvangrijke datasets kopiëren en vervolgens een combinatie van operationele verstoring, publicatiedreiging en financiële afpersing inzetten. Een datalek kan informatie bevatten over klanten of uiteindelijk belanghebbenden en daarmee risico’s creëren voor fraude, identiteitsmisbruik of gerichte social engineering. Een digitale aanval op een organisatie in een gereguleerde sector kan tegelijkertijd meldplichten, toezichtsvragen, privacyrechtelijke verplichtingen, contractuele notificaties, verzekeringsvoorwaarden en strafrechtelijke onderzoeksvragen activeren. Binnen Integrated Financial Crime Risk Management betekent incidentrespons daarom dat technische forensische analyse, financieel onderzoek, juridische kwalificatie, sanctiebeoordeling, privacybeoordeling, bewijsbewaring en bestuurlijke besluitvorming vanaf een vroeg moment op elkaar moeten aansluiten. Dat betekent niet dat iedere cyberaanval automatisch als financieel-criminaliteitsonderzoek moet worden behandeld. Het betekent wel dat uw organisatie voldoende competenties en escalatiemechanismen moet hebben om vroegtijdig vast te stellen wanneer een technisch incident financiële of integriteitsdimensies krijgt. De begroting van Justitie en Veiligheid maakt die samenhang beleidsmatig zichtbaar door ransomware, datadiefstal, bad hosting, sanctiemaatregelen tegen cybercriminelen, digitale bewijsverkrijging en internationale rechtshandhaving binnen hetzelfde beleidsveld te plaatsen.

Voor bestuur en senior management ontstaat daarmee een specifieke verantwoordelijkheid voor digitale juridische weerbaarheid. Die verantwoordelijkheid gaat verder dan het goedkeuren van een cybersecuritybeleid, het ontvangen van periodieke rapportages over kwetsbaarheden of het beschikbaar stellen van budget voor technische beveiliging. De centrale bestuurlijke vraag is of uw organisatie onder incidentdruk in staat blijft om feiten van aannames te onderscheiden, financiële schade te beperken, gegevens juridisch verantwoord te behandelen, bewijs veilig te stellen, externe communicatie te beheersen, wettelijke en contractuele termijnen te bewaken en besluiten zorgvuldig vast te leggen. Het belang daarvan is sinds 15 augustus 2026 verder toegenomen doordat de Cyberbeveiligingswet in werking is getreden. Die wet implementeert de NIS2-richtlijn en brengt voor organisaties die onder haar toepassingsbereik vallen onder meer registratie-, zorg- en meldverplichtingen mee, terwijl de Rijksoverheid uitdrukkelijk benadrukt dat het bestuur eindverantwoordelijkheid draagt voor cyberrisicobeheersing en over voldoende kennis moet beschikken om risico’s en beveiligingsmaatregelen te kunnen beoordelen. Voor Integrated Financial Crime Risk Management betekent dit dat bestuurlijke cyberverantwoordelijkheid niet afzonderlijk moet worden georganiseerd van fraude-, sanctie-, integriteits- en onderzoeksverantwoordelijkheden wanneer dezelfde feiten meerdere regimes activeren. Een effectieve respons vereist vooraf duidelijkheid over beslissingsrechten, juridische privilegevraagstukken, interne en externe onderzoeksbevoegdheden, omgang met forensische data, contacten met politie of andere autoriteiten, communicatie met banken en verzekeraars, sanctietoetsing bij betalingen en de bewaring van digitale bewijsbronnen. Een incident response plan dat uitsluitend beschrijft hoe systemen technisch moeten worden hersteld, laat daarom een wezenlijk gedeelte van het risico onbeheerst. Juridische weerbaarheid vereist dat uw organisatie eveneens kan reconstrueren wanneer de eerste signalen ontstonden, welke feiten toen beschikbaar waren, welke functies zijn geïnformeerd, welke risicoanalyse is uitgevoerd, welke betalings- of communicatiemaatregelen zijn genomen, welke juridische verplichtingen golden en waarom bepaalde keuzes onder de toen bekende omstandigheden verantwoord waren. Daarmee wordt cybersecurity onderdeel van hetzelfde bestuurlijke verdedigbaarheidsvraagstuk dat ook bij witwassen, corruptie, fraude en sancties centraal staat.

Zorgfraude wordt een geïntegreerd vraagstuk van publieke middelen, kwaliteit, governance, gegevens en ondermijning

De zevende ontwikkeling betreft de positionering van zorgfraude als een vraagstuk dat veel verder reikt dan onjuiste declaraties of individuele gevallen van misleiding. De Troonrede noemt betaalbaarheid en het tegengaan van zorgfraude expliciet in de context van de toekomstbestendigheid van het zorgstelsel. De Rijksbegroting 2027 werkt dat verder uit onder het uitgangspunt dat geld dat voor zorg beschikbaar is daadwerkelijk aan zorg moet worden besteed. Het kabinet kondigt daarin maatregelen aan om zorgfraude te voorkomen, eerder te stoppen en waar nodig bestuursrechtelijk of strafrechtelijk aan te pakken. Voor 2027 wordt onder meer ingezet op een structurelere en risicogerichte toepassing van de Wet Bibob, fysieke toetsing van risicovolle nieuwe en herstartende zorgaanbieders, versterking van toezicht en opsporing en verdere aanscherping van toetredingsprocessen. De VWS-begroting vermeldt daarnaast extra capaciteit voor de recherche zorgfraude van de Nederlandse Arbeidsinspectie en het Functioneel Parket van het Openbaar Ministerie. De in juni 2026 aangekondigde versterkte aanpak voorziet bovendien in intensievere gegevensdeling tussen gemeenten, zorgverzekeraars, zorgkantoren en opsporingsdiensten en verkent verdere mogelijkheden om relevante politiegegevens binnen de Taskforce Integriteit Zorgsector te delen. Deze beleidsrichting sluit nauw aan bij de upload, waarin zorgfraude wordt omschreven als een samenloop van betaalbaarheid, integriteit, toezicht, publieke middelen, kwaliteit en continuïteit, waarbij declaraties, governance, uiteindelijk belanghebbenden, onderaanneming, personeel, gegevens, kwaliteit en strafrecht tegelijkertijd een rol kunnen spelen. Voor uw organisatie is die bredere benadering van groot belang, omdat een zorgfrauderisico in de praktijk zelden volledig kan worden begrepen door alleen declaratiegegevens te analyseren. Het materiële risicobeeld ontstaat vaak pas wanneer declaraties worden verbonden met personeelsinzet, indicaties, zorgplannen, roosters, kwalificaties, feitelijke aanwezigheid, onderaanneming, cliëntgegevens, bankbetalingen, eigendomsverhoudingen en governance.

Dat betekent dat een zorgorganisatie niet kan volstaan met de redenering dat een gedeclareerde prestatie administratief in het systeem voorkomt. De relevante vraag is of de volledige feitelijke keten achter de declaratie controleerbaar, consistent en verdedigbaar is. Is de zorg daadwerkelijk geleverd? Was de professional bevoegd en gekwalificeerd? Sluiten roosters, elektronische cliëntdossiers, planning, routegegevens en facturatie op elkaar aan? Is gedeclareerde tijd feitelijk beschikbaar geweest? Is onderaanneming toegestaan en transparant verwerkt? Bestaat duidelijkheid over verantwoordelijkheid voor kwaliteit en toezicht wanneer meerdere organisaties bij dezelfde cliënt betrokken zijn? Zijn afwijkingen onderzocht of uitsluitend administratief gecorrigeerd? Is sprake van ongebruikelijke concentratie van omzet bij bepaalde cliënten, verwijzers, onderaannemers of medewerkers? Kunnen financiële belangen van bestuurders, aandeelhouders, werknemers en zakelijke partners de onafhankelijkheid van beslissingen beïnvloeden? Integrated Financial Crime Risk Management brengt dergelijke vragen samen omdat zorgfraude zich kan manifesteren op het snijvlak van strafrecht, bestuursrecht, zorgregulering, contractenrecht, arbeidsrecht, privacy, financieel beheer en governance. Een foutieve declaratie hoeft geen fraude te zijn. Een administratief gebrek hoeft geen aanwijzing voor opzet te vormen. Maar een patroon van onverklaarde declaratieafwijkingen in combinatie met niet-verifieerbare personeelsinzet, gelieerde onderaannemers, ongebruikelijke geldstromen of manipulatie van zorgregistraties kan een ander onderzoeksperspectief verlangen. Het belang van die geïntegreerde beoordeling neemt toe nu de overheid risicogerichte Bibob-toepassing, fysieke toetsing, gegevensdeling en uitbreiding van toezicht en opsporing nadrukkelijk onderdeel maakt van de aanpak. Voor uw organisatie verschuift de aandacht daardoor van de vraag of ieder afzonderlijk dossier administratief compleet is naar de vraag of de organisatie als geheel kan aantonen dat geldstromen, zorgprestaties, personele inzet, besluitvorming en informatie met elkaar overeenstemmen.

Voor bestuurders van zorgorganisaties heeft dat directe gevolgen voor juridische weerbaarheid. Wanneer een toezichthouder, zorgverzekeraar, gemeente, zorgkantoor of opsporingsinstantie onderzoek doet, ontstaat het relevante feitenbeeld vaak door gegevens uit verschillende bronnen te combineren. Een zorgverzekeraar kan declaratiepatronen analyseren, een gemeente kan informatie hebben over contractering, de Inspectie Gezondheidszorg en Jeugd kan kwaliteitssignalen kennen, de Nederlandse Zorgautoriteit kan beschikken over informatie over financiële bedrijfsvoering, de Nederlandse Arbeidsinspectie kan strafrechtelijk onderzoek verrichten en financiële gegevens kunnen aanvullende vragen oproepen over geldstromen of uiteindelijk belanghebbenden. De in de begrotingsstukken beschreven beweging richting betere samenwerking en gegevensdeling vergroot de kans dat afwijkingen die binnen één informatiebron beperkt lijken, betekenis krijgen zodra andere bronnen worden toegevoegd. Integrated Financial Crime Risk Management verlangt daarom dat uw organisatie een vergelijkbare verbinding intern kan maken voordat externe partijen dat doen. Dat betekent dat compliance, kwaliteit, finance, HR, planning, legal, privacy, interne controle en bestuur niet uitsluitend naar afzonderlijke indicatoren kijken, maar naar één samenhangend feitenbeeld. Voor juridische weerbaarheid is bovendien van belang dat onderzoeksreacties zorgvuldig worden ingericht. Overhaaste conclusies kunnen medewerkers of cliënten onterecht belasten; gebrekkige documentatie kan een legitieme verklaring moeilijk bewijsbaar maken; onzorgvuldige gegevensverwerking kan nieuwe privacyrechtelijke problemen creëren; interne communicatie kan later onderdeel worden van een toezicht- of strafrechtelijk dossier. Een organisatie die signalen tijdig beoordeelt, feiten systematisch vastlegt, afwijkingen onafhankelijk onderzoekt en besluitvorming zorgvuldig documenteert, verkeert daarom in een fundamenteel andere positie dan een organisatie die pas na een informatieverzoek probeert te reconstrueren wat jaren eerder heeft plaatsgevonden. Binnen Integrated Financial Crime Risk Management wordt zorgfraude daarmee niet gereduceerd tot fraudedetectie. Het wordt behandeld als een samenhangend vraagstuk van rechtmatigheid, kwaliteit, financiële integriteit, gegevensbetrouwbaarheid, ketenverantwoordelijkheid, bestuurlijk toezicht en bewijsbaarheid.

Gegevensdeling wordt de verbinding tussen effectieve Financiële Criminaliteitsbeheersing en rechtsstatelijke begrenzing

De achtste ontwikkeling betreft gegevensdeling en informatie-intelligentie. De effectiviteit van vrijwel iedere moderne aanpak van Financiële Criminaliteitsrisico’s is afhankelijk van het vermogen om informatie uit verschillende bronnen te verbinden. Tegelijkertijd behoort gegevensverwerking tot de gebieden waar juridische grenzen, fundamentele rechten, doelbinding, proportionaliteit en gegevenskwaliteit rechtstreeks bepalen wat een organisatie kan en mag doen. De begroting van Justitie en Veiligheid maakt deze spanning expliciet. Voor 2027 wordt ingezet op het borgen van rechtmatige, zorgvuldige en effectieve gegevensdeling binnen de strafrechtketen. Daarbij wordt niet alleen naar juridische grondslagen gekeken, maar ook naar gegevenskwaliteit, fouten in identificatie, persoonsverwisseling en de gevolgen van onjuiste gegevens voor burgers en strafrechtelijke procedures. De begroting constateert daarnaast dat in de praktijk handelingsverlegenheid rond de AVG kan bestaan waardoor mogelijkheden voor gegevensdeling onvoldoende worden benut en onderzoekt waar knelpunten liggen. Ook bij de bestrijding van georganiseerde criminaliteit wordt gegevensdeling tussen ketenpartners als essentieel aangemerkt. De upload vat de kern daarvan samen door te stellen dat Financial Crime Intelligence effectief moet kunnen functioneren en tegelijkertijd doelgebonden, controleerbaar en juridisch verdedigbaar moet blijven. Voor uw organisatie is dat een cruciaal uitgangspunt. Financiële Criminaliteitsbeheersing kan niet effectief functioneren wanneer relevante informatie opgesloten blijft in afzonderlijke systemen of afdelingen, maar effectieve informatie-uitwisseling kan evenmin worden bereikt door onbeperkt data bijeen te brengen in de verwachting dat meer gegevens automatisch tot een betere risicobeoordeling leiden. De kwaliteit ligt in de selectie, rechtmatigheid, betrouwbaarheid, context en interpretatie van informatie.

In de praktijk betekent dit dat uw organisatie bij iedere relevante informatieverbinding meerdere vragen tegelijkertijd moet beantwoorden. Welke informatie is noodzakelijk voor het beoogde doel? Op welke juridische grondslag wordt zij verwerkt? Is het oorspronkelijke verzameldoel verenigbaar met het nieuwe gebruik? Wie heeft toegang nodig? Hoe lang worden gegevens bewaard? Hoe wordt onderscheid gemaakt tussen objectief vastgestelde feiten, risicosignalen, vermoedens en onbevestigde informatie? Welke bronkwaliteit geldt? Hoe worden fouten gecorrigeerd? Hoe wordt voorkomen dat oude of onjuiste informatie onbeperkt doorwerkt in risicoclassificaties? Welke rechten heeft de betrokken persoon? Wat gebeurt er wanneer geautomatiseerde analysetechnieken of kunstmatige intelligentie worden gebruikt? Dergelijke vragen krijgen binnen Integrated Financial Crime Risk Management een bijzondere betekenis omdat verschillende informatiedomeinen vaak gezamenlijk het relevante risicobeeld vormen. Een cliëntenonderzoek kan UBO-informatie bevatten. Sanctiescreening kan mogelijke matches opleveren. Finance kan afwijkende betalingen signaleren. Procurement kan kennis hebben van intermediairs. HR kan een belangenconflict registreren. Cybersecurity kan ongebruikelijke accountactiviteit constateren. Een whistleblowermelding kan aanvullende beschuldigingen bevatten. Openbare bronnen kunnen negatieve berichtgeving tonen. Wanneer dergelijke gegevens zonder duidelijke methodologie worden gecombineerd, ontstaat het risico dat vermoedens zichzelf gaan versterken zonder dat de onderliggende feiten voldoende zijn vastgesteld. Wanneer informatie daarentegen volledig gescheiden blijft, kan een ernstig patroon onzichtbaar blijven. Integrated Financial Crime Risk Management zoekt daarom niet naar maximale informatieconcentratie, maar naar gecontroleerde informatieverbinding: de relevante informatie beschikbaar maken voor de personen die haar nodig hebben, binnen een aantoonbare juridische grondslag en met voldoende waarborgen voor kwaliteit, proportionaliteit, toegang en herleidbaarheid.

Die benadering heeft directe gevolgen voor juridische verdediging. Een besluit om een klantrelatie te beperken, een betaling tegen te houden, een leverancier nader te onderzoeken, een werknemer te schorsen, een interne melding te escaleren of een transactie als verhoogd risico te behandelen kan aanzienlijke gevolgen hebben voor betrokkenen. Wanneer zo’n beslissing later wordt aangevochten, is niet alleen relevant welke uitkomst is bereikt, maar ook welke gegevens daarvoor zijn gebruikt, hoe betrouwbaar die gegevens waren, hoe zij zijn geïnterpreteerd en welke tegeninformatie beschikbaar was. Gegevenskwaliteit is daarmee geen uitsluitend technisch vraagstuk. Zij kan bepalend zijn voor de rechtmatigheid en verdedigbaarheid van een beslissing. De JenV-begroting illustreert dit door specifieke aandacht te besteden aan persoonsverwisselingen, identiteitsfraude, onjuiste tenaamstellingen en het herstellen van fouten in de strafrechtketen. Voor uw organisatie geldt hetzelfde beginsel in een andere context: een verkeerde sanctiematch, foutieve UBO-informatie, een verouderd risicoprofiel of een onbetrouwbare externe database kan ingrijpende consequenties hebben wanneer daarop zonder voldoende verificatie wordt gehandeld. Juridische weerbaarheid vereist daarom dat datasets en beslissingsprocessen niet alleen efficiënt zijn, maar ook auditbaar en reconstrueerbaar. Achteraf moet kunnen worden vastgesteld welke versie van informatie beschikbaar was, welke controles zijn uitgevoerd, welke menselijke beoordeling heeft plaatsgevonden, welke tegenstrijdigheden zijn onderzocht en waarom de uiteindelijke maatregel proportioneel werd beschouwd. Integrated Financial Crime Risk Management verbindt daarmee data governance rechtstreeks met rechtsbescherming en Financiële Criminaliteitsbeheersing. De relevante organisatievraag is niet hoeveel informatie beschikbaar is, maar of uw organisatie uit beschikbare informatie een betrouwbaar, juridisch toelaatbaar en bestuurlijk bruikbaar feitenbeeld kan vormen.

Sancties ontwikkelen zich van lijstscreening naar ketenbrede beoordeling van eigendom, zeggenschap, handel en financiële stromen

De negende ontwikkeling betreft de steeds intensievere verbinding tussen sanctierecht, financiële integriteit, internationale handel, uiteindelijk belanghebbenden, betalingsverkeer en strafrechtelijke handhaving. De begroting van Buitenlandse Zaken voor 2027 plaatst naleving en verdere ontwikkeling van Europese sancties tegen Rusland nadrukkelijk binnen het Nederlandse buitenlandse en veiligheidsbeleid. Nederland zet volgens de begroting in op verdere versterking van EU-sancties, aanpak van de Russische schaduwvloot en bestrijding van sanctieomzeiling. De begroting koppelt de inwerkingtreding van de nieuwe Wet internationale sanctiemaatregelen bovendien aan de oprichting van een Centraal Meldpunt Sancties en noemt de oprichting van een Europese sanctie-instelling als beleidsprioriteit. De upload vertaalt deze ontwikkeling naar de voor ondernemingen relevante verbinding tussen sancties, ownership and control, UBO-informatie, betalingen, handel, omzeiling, strafrechtelijke handhaving en governance. Die verbinding is essentieel. Sanctienaleving kan niet worden gereduceerd tot het vergelijken van namen van klanten of leveranciers met een lijst van formeel aangewezen personen en entiteiten. De materiële vraag kan eveneens zijn wie een onderneming uiteindelijk bezit of controleert, welke partij economisch profiteert, waar goederen werkelijk terechtkomen, welke route een betaling volgt, welke intermediairs optreden, of handelsdocumentatie overeenstemt met feitelijke bewegingen en of transactiestructuren zijn gewijzigd nadat een sanctieregime is aangescherpt. Daarmee wordt sanctierisico bij uitstek een domein waarin juridisch formele structuren en economische werkelijkheid naast elkaar moeten worden gelegd.

Voor uw organisatie betekent dit dat een effectieve sanctiebeoordeling meerdere informatielagen moet kunnen verbinden. Een directe contractspartij kan niet op een sanctielijst voorkomen terwijl een aandeelhouder, financier, bestuurder, feitelijk beleidsbepaler of economisch begunstigde wel relevant is. Een betaling kan worden uitgevoerd aan een ogenschijnlijk reguliere bank in een niet-gesanctioneerd land terwijl de economische bestemming elders ligt. Goederen kunnen formeel worden geleverd aan een distributeur in een derde land terwijl het uiteindelijke gebruik of de verdere doorverkoop aanvullende risico’s creëert. Nieuwe intermediairs kunnen worden ingevoegd nadat bestaande routes problematisch zijn geworden. Facturen kunnen een algemene omschrijving gebruiken waardoor de aard van goederen of diensten minder herkenbaar wordt. Eigendomspercentages kunnen worden aangepast terwijl feitelijke zeggenschap nauwelijks verandert. Transacties kunnen worden opgesplitst over meerdere partijen of jurisdicties. Geen van deze omstandigheden bewijst zelfstandig sanctieomzeiling. Zij kunnen echter aanleiding geven tot aanvullende verificatie wanneer zij niet aansluiten bij het verwachte economische profiel. Integrated Financial Crime Risk Management brengt deze analyse samen met cliëntenonderzoek, UBO-onderzoek, transactiemonitoring, fraudeanalyse, export controls, handelsdocumentatie, adverse media, procurement en financiële administratie. Daarmee kan een organisatie herkennen dat eenzelfde feit verschillende juridische betekenissen heeft. Een onduidelijke uiteindelijk belanghebbende kan een AML-risico vormen, maar ook relevant zijn voor sancties. Een ongebruikelijke intermediair kan een corruptierisico vormen, maar eveneens relevant zijn voor omzeiling. Een aangepaste factuur kan een frauderisico vormen, maar tevens proberen de aard van gesanctioneerde goederen of diensten te verhullen. Integrated Financial Crime Risk Management voorkomt daardoor dat sancties als afzonderlijk screeningproces naast andere integriteitsprocessen blijven bestaan terwijl de relevante risicosignalen elders in de organisatie beschikbaar zijn.

Bestuur en senior management moeten daarbij rekening houden met een belangrijk verschil tussen technische screening en materiële sanctiebeheersing. Screening kan geautomatiseerd worden en is noodzakelijk voor grote hoeveelheden klanten, transacties en tegenpartijen, maar een screeningsysteem kan niet zelfstandig vaststellen wat de economische werkelijkheid van een complexe structuur is. Daarvoor zijn analyse, juridische kwalificatie, commerciële context en soms verdiepend onderzoek nodig. Ook false positives en name matching vereisen zorgvuldige verificatie voordat ingrijpende maatregelen worden genomen. Tegelijkertijd kan te terughoudend optreden aanzienlijke juridische en operationele risico’s creëren wanneer signalen van mogelijke omzeiling onvoldoende worden onderzocht. De bestuurlijke uitdaging ligt daarom in het organiseren van een beslissingsproces waarin hoge-risicosignalen snel kunnen worden geëscaleerd zonder dat iedere afwijking automatisch als overtreding wordt behandeld. Dat vraagt om duidelijke bevoegdheden voor het tijdelijk blokkeren of uitstellen van transacties, toegang tot deskundigheid over ownership and control, procedures voor aanvullende informatieverzoeken, vastlegging van juridische analyses en een consistente benadering van uitzonderingen. De beleidsontwikkeling rond het Centraal Meldpunt Sancties en de nadruk op omzeilingsbestrijding laten zien dat sanctienaleving zich verder beweegt richting informatie-uitwisseling en ketenbrede handhaving. Voor juridische weerbaarheid is daarom essentieel dat uw organisatie niet alleen kan aantonen dat een naam is gescreend, maar ook waarom een bepaalde structuur acceptabel werd geacht, welke informatie over eigendom en zeggenschap beschikbaar was, welke handels- en betalingsroute is onderzocht, welke red flags zijn beoordeeld en waarom uiteindelijk wel of niet is gehandeld. Sancties worden daarmee binnen Integrated Financial Crime Risk Management een voorbeeld van een breder beginsel: formele naleving heeft beperkte waarde wanneer de organisatie onvoldoende zicht heeft op de economische werkelijkheid achter de formele structuur.

Kritieke entiteiten brengen financiële integriteit, cyberweerbaarheid, continuïteit en bestuurlijke verantwoordelijkheid samen

De tiende ontwikkeling vormt het sluitstuk van deze bredere verschuiving: weerbaarheid van kritieke en essentiële entiteiten krijgt een directe wettelijke en bestuurlijke basis. Sinds 15 augustus 2026 zijn in Nederland de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten van kracht. De Cyberbeveiligingswet implementeert de NIS2-richtlijn en is van toepassing op organisaties die essentiële of belangrijke diensten leveren in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, gezondheidszorg, overheid en vervoer. Organisaties die onder de Cyberbeveiligingswet vallen krijgen onder meer te maken met registratie-, zorg- en meldverplichtingen, bestuurlijke verantwoordelijkheid en toezicht. De Wet weerbaarheid kritieke entiteiten implementeert de Europese CER-richtlijn en richt zich op de fysieke en bredere niet-cybergerelateerde weerbaarheid van organisaties die essentiële diensten leveren. Volgens de Rijksoverheid raakt deze wet ongeveer vijfhonderd organisaties, die door de verantwoordelijke vakminister als kritieke entiteit worden aangewezen. Het wettelijke kader heeft betrekking op sectoren zoals energie, vervoer, bankwezen, financiële-marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart en voedselvoorziening. De upload trekt daaruit de relevante conclusie dat juridische weerbaarheid niet kan worden gereduceerd tot compliance: een organisatie moet onder druk kunnen blijven functioneren, incidenten kunnen beheersen en tegenover toezichthouders, bestuur, aandeelhouders en rechter kunnen reconstrueren wat bekend was, welke beslissing werd genomen, welke maatregelen zijn getroffen en waarom die maatregelen verdedigbaar waren. Deze ontwikkeling geeft een institutionele dimensie aan Integrated Financial Crime Risk Management. Financiële criminaliteit, cyberrisico, fysieke verstoring, informatiebetrouwbaarheid en continuïteit kunnen immers dezelfde essentiële dienstverlening raken en dezelfde bestuurlijke besluitvorming onder druk zetten.

Voor uw organisatie betekent deze verschuiving dat weerbaarheid niet uitsluitend kan worden georganiseerd rond een verzameling scenario’s voor business continuity of crisismanagement. Het relevante vraagstuk is breder: welke essentiële functie moet onder welke omstandigheden beschikbaar blijven, van welke mensen, systemen, leveranciers, informatie en financiële processen is die functie afhankelijk en welke juridische verplichtingen worden geraakt wanneer één van die afhankelijkheden wegvalt? Een kritieke dienst kan technisch beschikbaar blijven terwijl financiële transacties niet meer betrouwbaar kunnen worden uitgevoerd. Een productieomgeving kan operationeel functioneren terwijl essentiële digitale gegevens zijn gecompromitteerd. Een ziekenhuis kan beschikken over personeel en gebouwen terwijl een aanval op digitale systemen veilige zorgverlening ernstig beperkt. Een financiële instelling kan haar kernsystemen draaiende houden terwijl een externe technologieprovider of telecommunicatieverbinding uitvalt. Een logistieke onderneming kan beschikken over voertuigen en personeel terwijl manipulatie van toegangssystemen of transportdata criminele infiltratie mogelijk maakt. Een drinkwater- of energiebedrijf kan worden geconfronteerd met sabotage, statelijke beïnvloeding, cyberaanvallen of verstoringen bij kritieke leveranciers. De relevante weerbaarheidsanalyse moet daarom verder kijken dan één incidenttype en de volledige afhankelijkheidsketen in kaart brengen. Integrated Financial Crime Risk Management voegt daaraan een integriteitsperspectief toe. Kritieke processen kunnen immers niet alleen door externe aanvallen worden verstoord, maar ook door fraude, corruptie, insider threats, omkoping van medewerkers, manipulatie van leveranciers, ongeoorloofde toegang, misbruik van bevoegdheden of financieel gedreven georganiseerde criminaliteit. Daardoor ontstaat een directe verbinding tussen Financiële Criminaliteitsbeheersing en operationele weerbaarheid. Een organisatie die haar technologische kwetsbaarheden kent maar geen zicht heeft op integriteitsrisico’s bij medewerkers of leveranciers, beschikt over een onvolledig risicobeeld. Hetzelfde geldt voor een organisatie die zorgvuldig cliëntenonderzoek uitvoert maar niet weet welke kritieke externe dienstverlener een single point of failure vormt.

Het uiteindelijke strategische vraagstuk voor bestuur en senior management is daarom of uw organisatie onder druk bestuurbaar, controleerbaar en juridisch verdedigbaar blijft. Dat vereist vooraf bepaalde verantwoordelijkheden, actuele informatie over kritieke afhankelijkheden, scenario’s waarin financiële en integriteitsrisico’s zijn opgenomen, beslissingscriteria voor escalatie, betrouwbare crisiscommunicatie, voldoende deskundigheid op bestuursniveau en een documentatiestructuur waarmee achteraf kan worden vastgesteld hoe het incident is beoordeeld en beheerst. De Cyberbeveiligingswet legt daarbij expliciete verantwoordelijkheid bij het bestuur voor cyberrisicobeheersing en verlangt dat bestuurders over voldoende kennis beschikken om risico’s en maatregelen te kunnen beoordelen. De Wet weerbaarheid kritieke entiteiten voegt daar voor aangewezen organisaties een bredere opdracht aan toe om passende maatregelen te treffen tegen verstoringen van essentiële dienstverlening. De Rijksoverheid benadrukt daarbij dat weerbaarheid betrekking heeft op uiteenlopende dreigingen, waaronder sabotage, terroristische dreigingen en natuurrampen, en dat maatregelen gericht moeten zijn op het voorkomen van verstoring, het beperken van gevolgen en het herstellen van dienstverlening. Binnen Integrated Financial Crime Risk Management krijgt deze ontwikkeling een bredere betekenis. Financiële Criminaliteitsrisico’s, cyberdreigingen, sancties, corruptie, gegevens, operationele continuïteit en bestuurlijke verantwoordelijkheid hoeven niet binnen één organisatorische functie te worden samengebracht, maar moeten wel vanuit één samenhangend risicobeeld bestuurbaar worden gemaakt. De centrale vraag voor uw organisatie wordt daardoor niet langer uitsluitend of iedere afzonderlijke wettelijke verplichting aantoonbaar is geïmplementeerd. Doorslaggevend wordt of uw organisatie kan laten zien dat relevante risico’s tijdig worden herkend, informatie over functies heen kan worden verbonden, verantwoordelijkheden helder zijn, ingrijpen proportioneel plaatsvindt, kritieke dienstverlening beschermd blijft en beslissingen achteraf controleerbaar kunnen worden verantwoord. Daarmee komen de tien ontwikkelingen uit de Troonrede en Rijksbegroting 2027 uiteindelijk samen in één strategische opgave: Financiële Criminaliteitsrisico’s, integriteitsvraagstukken en juridische weerbaarheid zodanig verbinden dat uw organisatie niet alleen compliant is wanneer omstandigheden beheersbaar zijn, maar ook aantoonbaar kan handelen wanneer financiële, digitale, operationele en juridische risico’s tegelijkertijd onder druk komen te staan.

Previous Story

Automotive, Mobiliteit & Transport

Next Story

AI onder regie: van technologische versnelling naar integriteitssturing, bestuurlijke verantwoordelijkheid en juridische weerbaarheid

Latest from Financiële en Economische Criminaliteit