Grip op risico's in een snelgroeiende fintech: hoe Floryn compliance schaalbaar maakte

Grip op risico's in een snelgroeiende fintech: hoe Floryn compliance schaalbaar maakte

Geschreven door
  • Dennis van de Wiel· Founder & CEOLinkedIn
10 min leestijd

Samenvatting

Floryn, een fintech lender onder toezicht van De Nederlandsche Bank, beheerde compliance aanvankelijk met versnipperde spreadsheets en losse documenten. Met Tidal Control bracht Floryn zo'n 120 risico's en bijbehorende beheersmaatregelen samen in één platform, koppelde die direct aan van toepassing zijnde wet- en regelgeving zoals de EBA-guidelines, en verdeelde de werkvoorraad van 150 gelijktijdige taken naar een gespreide jaarplanning. Daardoor is compliance een continu proces geworden dat aantoonbaar wordt nageleefd en door de hele organisatie wordt gedragen.

Voor de meeste bedrijven is risicobeheer een verplichting die erbij komt. Voor Floryn is dat het bedrijfsmodel zelf. De fintech lender verstrekt dagelijks zakelijke financieringen aan mkb-ondernemers, gebaseerd op data-analyse en real-time inzicht in banktransacties. Wie leningen verstrekt, verdient zijn geld met het inschatten en beheersen van risico's. Ondernemerschap en een sterke risicocultuur zijn bij Floryn dus geen tegenstelling, maar twee kanten van dezelfde medaille.

In dit artikel lees je hoe Floryn hun compliance- en risicoprocessen van versnipperde spreadsheets naar één schaalbaar fundament bracht met behulp van Tidal Control. Daarnaast, waarom dat traject niet alleen om een tool draaide, maar vooral om de manier van samenwerken.

Onder toezicht, en dus scherp op compliance

Floryn begon in 2016 met een simpel uitgangspunt: zakelijke financiering kon sneller en slimmer dan het stroperige proces bij de grote banken. Door een PSD2-vergunning kan Floryn banktransacties van klanten inlezen, wat de basis vormt voor de modellen achter elke kredietbeslissing. Dat maakt Floryn snel en onderscheidend, maar het brengt ook verplichtingen mee. Met die vergunning valt het bedrijf onder toezicht van De Nederlandsche Bank.

Dat toezicht raakt vooral integriteit, IT en de modellen. Bij het behalen van de vergunning werd Floryn intensief begeleid door KPMG, dat duidelijke eisen stelde. Toen die begeleiding stopte, bleef de verantwoordelijkheid achter. Zodoende ontstond de behoefte aan strakkere processen.

Je wordt op een gegeven moment losgelaten. Een heel belangrijk deel dat daaroverheen hangt is de compliance-bewustzijn en de kennis. Die moet je te allen tijde hebben. Toen is al gezien: hier hebben we echt een tool voor nodig om de structuur te brengen.

Joris Arts avatar
Joris Arts
Director Finance & Compliance | Floryn

De uitdaging: van versnippering naar overzicht

Voor de komst van Tidal Control beheerde Floryn compliance met meerdere systemen, spreadsheets en losse documenten. De kennis was aanwezig, maar het overzicht ontbrak. Floryn had zelfs kort een andere tool geprobeerd, die niet aansloot op de manier van werken. Het probleem zat niet in het vastleggen van risico's en beleid, maar in het structureel uitvoeren, monitoren en aantoonbaar maken van beheersmaatregelen, ook wel controls genoemd.

Dat laatste is precies waar het bij een toezichthouder om draait. Beleid op papier is niet hetzelfde als beleid dat aantoonbaar wordt nageleefd. In een snelgroeiende fintech werd dat onderscheid steeds urgenter.

Waarom Tidal Control: flexibiliteit en korte lijnen

In de zoektocht naar een passende GRC-oplossing kwam Floryn via het netwerk in contact met Tidal Control. Een prettige bijkomstigheid: Tidal was óók gevestigd in Den Bosch, wat de samenwerking meteen laagdrempeliger maakte. Zodoende werd Floryn Tidal's eerste klant.

De keuze werd niet alleen bepaald door het platform, maar door de combinatie van software en aanpak. De flexibiliteit maakte het mogelijk om risico's, controls en wetgeving in te richten op een manier die past bij een fintech. Geen rigide sjablonen, maar een opzet die meebeweegt met de praktijk.

De samenwerking met Tidal voelt niet als een typische klant-leverancier relatie, maar als een echt partnerschap. Ze denken actief mee, reageren snel en helpen ons de tool optimaal in te zetten in onze organisatie.

Joris Arts avatar
Joris Arts
Director Finance & Compliance | Floryn

De inrichting: beginnen bij wat je zelf het beste kent

Toen Joris in januari 2023 bij Floryn begon, was het platform al grotendeels gevuld op basis van de uitgebreide risico-inventarisatie die samen met KPMG was gemaakt. Ongeveer 120 risico's en de bijbehorende controls stonden klaar. Alleen was er nog geen enkele daadwerkelijk uitgevoerd.

Floryn koos een verstandige route: beginnen bij de compliance-beheersmaatregelen die het team zelf het beste kende en begreep. Dat was de manier om Tidal Control te leren kennen. Kort daarna volgden, samen met Martijn en het ontwikkelteam, de IT-controls, die voor een fintech tot de belangrijkste risico's horen. Die kern vormt nog steeds het vertrekpunt van waaruit Floryn werkt.

Een extra vliegwiel kwam van de DNB, die nadrukkelijk adviseerde de IT-processen te laten auditen. Dat leverde nieuwe verbeterpunten en aangescherpte controls op, en zorgde ervoor dat het platform definitief landde in de organisatie.

Van 150 openstaande taken naar een gespreide werkvoorraad

In het begin ontstond een klassieke valkuil. Alle jaarlijkse reviews werden op hetzelfde moment ingepland, waardoor de werkvoorraad opliep tot zo'n 150 taken tegelijk. Het platform maakte dat inzichtelijk, en dat inzicht leidde tot een betere aanpak.

Je leert ervan. Iets hoeft niet per se in januari te gebeuren, het moet jaarlijks gebeuren. Dus dat gaan we mooi uitsmeren over het hele jaar, om de werkdruk te verdelen en ook actiever andere afdelingen erbij te betrekken.

Joris Arts avatar
Joris Arts
Director Finance & Compliance | Floryn

Door taken te spreiden werd compliance geen piekbelasting rondom audits meer, maar een continu proces dat meeloopt met het jaarritme. De flexibiliteit om zelf plannen aan te maken en die spreiding in eigen hand te houden, noemt Joris een van de sterkste punten van het platform.

De koppeling die tijdens de audit het verschil maakte

Tijdens een audit in juni 2023 has Joris een printje van de EBA-guidelines bij zich en ging erachter schrijven welke controle daarbij hoorde. Toen bedacht hij zich dat hij dat ook gewoon in Tidal kon opnemen.

Zo werd de koppeling tussen beheersmaatregelen en de van toepassing zijnde wet- en regelgeving één van de grootste verbeteringen die Floryn al vroeg deed. Bij elk risico en elke maatregel is direct zichtbaar welke wetgeving eronder valt. Dat bespaart niet alleen tijd, het geeft ook houvast op het moment dat het telt.

Bij een audit kan Floryn nu eenvoudig laten zien welke beheersmaatregelen bij welke wetgeving horen en hoe die worden uitgevoerd. De informatie is centraal en actueel, wat rust geeft en de kans op fouten of last-minute zoekwerk verkleint.

Compliance van het hele bedrijf, niet alleen het compliance-team

Een tool invoeren is één ding. De organisatie meekrijgen is een tweede. Joris beschrijft het als een intern spel dat hij continu speelt: collega's overtuigen door terug te gaan naar het waarom. Aan welke risico's staat Floryn bloot, en wat zijn ieders verantwoordelijkheden daarin?

Hij benadert dat van twee kanten tegelijk. Enerzijds de wetten en regels waaraan Floryn moet voldoen. Anderzijds de intrinsieke motivatie van collega's die willen dat hun eigen processen goed lopen. Het platform maakt beide zichtbaar. Zo werd risicobeheer een onderwerp dat leeft in de hele organisatie.

IMG 5860

Sinds we Tidal gebruiken, is de bewustzijn van het belang, en het bestaan van risico's en controls sterk toegenomen. Taken en verantwoordelijkheden zijn beter geborgd, waardoor interne processen beter worden nageleefd.

Joris maakte de uitkomsten zelfs onderdeel van de managementrapportage, om het belang breed uit te dragen. Met periodieke meetings met sales, risk en IT bespreekt hij welke risico's er spelen, wat de controles opleverden en hoe het samen beter kan.

Een leerproces: de tool omarmen zoals hij bedoeld is

Uit ervaring met eerdere GRC-tooling haalt Joris een belangrijke les. De grootste fout die mensen maken, is hun bestaande denkpatroon in een nieuwe tool willen persen. Wie aan zijn oude denkpatroon blijft hangen, wordt vaak teleurgesteld en leert zo geen efficiëntere werkwijzen.

Zijn tip aan compliance managers: Stap zoveel mogelijk weg van je eigen ervaring en omarm wat de tool precies kan.

Die houding hielp Floryn om niet alleen de wensen van het moment in te vullen, maar de behoefte daarachter te vinden. Het resultaat is een manier van werken die past bij de organisatie in plaats van andersom.

Vooruitkijken: schaalbaarheid en scherpere rapportage

Floryn groeit, professionaliseert en kijkt naar uitbreiding over de grens. Daarmee nemen ook het aantal risico's en beheersmaatregelen toe, en groeit de behoefte aan overzicht. Joris ziet de logische volgende stap in rapportage die in één oogopslag laat zien waar de aandacht naartoe moet.

Ik wil in één of twee oogopslagen kunnen zien: 100 controls, 7 groepen, 3 daarvan verdienen uitleg en één daarvan moeten we serieus oppakken. Alles wat helpt om die gegevens te groeperen en te aggregeren, daar worden wij enthousiast van.

Joris Arts avatar
Joris Arts
Director Finance & Compliance | Floryn

Ook wil Floryn meer afdelingen actief betrekken en het aantal gebruikers uitbreiden, van een handvol nu naar minimaal 2 per afdeling. Zo verschuift compliance verder van de eerste naar de tweede lijn, en wordt het echt van de hele organisatie. De schaalbaarheid van het platform maakt die ambitie haalbaar naarmate regelgeving complexer wordt.

Compliance als versneller, niet als rem

Waar compliance en risicobeheer vroeger soms als een last werden ervaren, zijn ze bij Floryn nu een geoptimaliseerd en efficiënt proces. Meer controle, meer inzicht en meer vertrouwen om verder te groeien.

Wil je weten hoe een soortgelijk traject er voor jouw organisatie uitziet? Doe de Quickscan en plan een gesprek met ons team om te ontdekken hoe Tidal Control compliance, en risicobeheer voor jou schaalbaar maakt.

Schrijf je in voor maandelijkse updates: wat er nieuw is bij Tidal, framework-nieuws en compliance-resources.

Door je e-mailadres in te sturen ga je akkoord met ons Privacybeleid.