De vijf grootste uitdagingen voor compliance officers in 2026
KPMG ondervroeg in 2026 wereldwijd 725 compliance officers. Regelgeving, tempo, boetes, reputatie en positionering komen tegelijk op teams af. Dit onderscheidt de programma's die die druk opvangen van de programma's die eronder bezwijken.
De risico's nemen toe, boetes bereiken recordhoogtes en het publiek reageert binnen enkele uren op misstanden. Tegelijk worden budgetten krapper en klinkt de roep om deregulering luider. Die combinatie is lastiger te sturen dan een simpele toename van regelgeving.
KPMG ondervroeg in augustus 2026 725 chief ethics and compliance officers in acht landen en zes sectoren. Op de vraag naar de grootste uitdaging van de komende twee jaar noemde 33 procent nieuwe regelgevende eisen. Nog eens 20 procent noemde het tempo van de verandering als een apart probleem, los van de regels zelf.
Achter dat beeld schuilen vijf krachten, die elkaar versterken.
1. Volume: meer regels, die verschillende kanten op trekken
De EU-klokkenluidersrichtlijn, CSRD, CSDDD, LkSG, DORA, NIS2 en de EU AI Act zijn binnen een paar jaar van kracht geworden. Elke regeling brengt een eigen reikwijdte, eigen deadlines en eigen rapportageformats mee, en stelt een andere vraag aan dezelfde interne processen.
Zwaarder weegt de divergentie. De regelgevende richting loopt niet langer gelijk op tussen markten, wat het werk versnippert in plaats van verlicht. De cijfers van KPMG laten dat zien: 41 procent van de Amerikaanse compliance-verantwoordelijken noemt nieuwe regelgevende eisen de grootste uitdaging, tegenover 30 procent elders. Juist in de markt waar de dereguleringsdruk het hardst klinkt, maken compliance officers zich het meeste zorgen. De onzekerheid over welke regels straks gelden is op zichzelf al een belasting.
De compliancepraktijk van PwC in Nederland wijst op vier oorzaken van de groeiende rapportagelast: voortdurende hervorming (de OESO-minimumbelasting onder Pillar Two, de duurzaamheidsrapportage onder CSRD), toezichthouders die data sneller en vaker opvragen, te weinig mensen om het extra werk op te vangen, en grensoverschrijdende verplichtingen die elk eigen capaciteit vragen om te doorgronden.
Teams die hier het beste mee omgaan, behandelen niet langer elke regeling als een apart project. Ze bouwen één meld- en rapportage-infrastructuur die voldoet aan de strengste geldende standaard, en brengen nieuwe verplichtingen daarop in kaart. Een extra jurisdictie wordt dan een configuratievraag in plaats van een herbouw.
Brengt u uw verplichtingen binnen het EU-kader in kaart? Onze gids over de EU-klokkenluidersrichtlijn beschrijft de basiseisen voor interne meldkanalen, ontvangstbevestigingen en bescherming tegen benadeling.
2. Tempo: rapportage vrijwel in realtime, weinig ruimte voor fouten
Toezichthouders en belastingdiensten verwachten tegenwoordig sneller en vaker een melding, in sommige gevallen vrijwel in realtime. PwC merkt op dat onvolledige of onjuiste indieningen beduidend minder worden getolereerd dan vroeger.
Een team dat is ingericht op kwartaalcycli en handmatige afstemming kan geen betrouwbare output leveren in een doorlopend ritme. Het werk verschuift van periodiek samenstellen naar data die permanent klaarstaat om gelezen te worden.
3. Boetes: bedragen die elk compliancebudget overstijgen
In augustus 2026 legde de Autoriteit Persoonsgegevens Uber een boete van 825 miljoen euro op voor het deactiveren van chauffeursaccounts via geautomatiseerde systemen, zonder voldoende aankondiging en zonder menselijke tussenkomst. Het is de op één na hoogste AVG-boete tot nu toe, na de 1,2 miljard euro voor Meta in Ierland. De vicevoorzitter van de toezichthouder noemde de overtredingen ernstig en wees erop dat getroffen chauffeurs van het ene op het andere moment hun inkomen kwijt waren. Uber is het nadrukkelijk oneens met het besluit en gaat in beroep.
Los van deze zaak telt de orde van grootte. Eén handhavingsbesluit overtreft inmiddels het jaarlijkse compliancebudget van de meeste grote ondernemingen vele malen. Drie jaar geleden concurreerde een compliance officer bij de budgetvraag met andere kostenposten. Vandaag hoort datzelfde verzoek thuis in het enterprise risk register, naast cyber- en ketenrisico's.
4. Reputatie: het schandaal is sneller dan het onderzoek
In juli 2025 bracht een korte video van een Coldplay-concert de CEO van Astronomer binnen een dag wereldwijd in beeld. Datzelfde weekend trad hij af. Geen toezichthouder kwam eraan te pas, geen wet werd overtreden. Van incident naar publieke bekendheid naar bestuurswissel in minder dan 72 uur. Een intern onderzoek kost weken.
De zaak KPMG Australië laat zien wat er gebeurt als het interne en het publieke proces op verschillende klokken lopen. In maart 2026 werden meldingen openbaar dat partners vertrouwelijke klantinformatie zouden hebben gebruikt om auditopdrachten binnen te halen. De firma noemde de beschuldigingen aanvankelijk ongegrond. Na het vierde interne onderzoek erkende zij dat interne documenten oneigenlijk waren gebruikt en dat de oorspronkelijke melding verkeerd was behandeld.
De CEO, het hoofd audit en de voorzitter traden af. Een commissie van het Australische parlement startte een onderzoek en hoorde in augustus 2026 vertegenwoordigers van Macquarie, Westpac, Optus en Dexus, alle klanten die in verband met de beschuldigingen werden genoemd. De voorzitter van Macquarie liet weten dat de bank de auditopdracht zou kunnen heroverwegen. Een commissaris van Westpac trad terug vanwege zijn banden met de firma. Het onderzoek loopt nog.
5. Positionering: compliance geldt nog altijd als kostenpost
Voor de International Compliance Association beschrijft adviseur Amii Barnard-Bahn een ervaring die velen delen: de directie ziet compliance vaak als kostenpost zonder verband met groei. Ze vertelt over een CEO van een Fortune 500-bedrijf die haar zei dat compliance belangrijk is, maar ongeveer een vijfde uitmaakt van wat hij in de gaten moet houden. Juist die verhouding is het punt. Een goed onderbouwd verhaal kan alsnog verliezen van een luider verhaal.
Haar conclusie: invloed moet zijn opgebouwd voordat u die nodig hebt. Formuleer complianceprioriteiten in de taal die de directie al gebruikt, koppel ze aan de bedrijfsstrategie, en zorg voor steun van CFO en HR voordat het besluitvormingsoverleg begint.
Bezuinigingen beperken niet alleen de reactie, ze creëren het risico
Schaarste verandert het risicoprofiel zelf. Barnard-Bahn wijst erop dat bezuinigingen de druk verhogen om door de hele organisatie heen hoeken af te snijden, en daarmee de kans op fraude. Veranderende werkmodellen vergroten privacy- en beveiligingsrisico's. De middelen krimpen precies op het moment dat het risico toeneemt.
Waar het resterende geld heen gaat, laat het KPMG-onderzoek zien. Van de verantwoordelijken die een budgetverhoging verwachten, investeert 77 procent in data-analyse en 75 procent in cybersecurity en privacy. Slechts 4 procent zet automatisering of AI in bij meldkanalen en onderzoeken, de laagste score van alle onderzochte toepassingen. Minder dan een kwart noemt zich zeer goed voorbereid op het versterken van de compliancecultuur (20 procent) of het bijscholen van het eigen team (21 procent).
De investeringen gaan naar het opsporen van risico's in data. Veel minder gaat naar het kanaal waarlangs mensen risico's rechtstreeks melden, in een tijd waarin de omstandigheden om dat te doen juist verslechteren.
Wat alle vijf de krachten verbindt
Lees de tijdlijn van KPMG Australië nog eens en let op waar de gevolgen opliepen. Het gedrag zelf was al ernstig genoeg. De omgang met de interne melding erover leidde tot een parlementair onderzoek, drie vertrekkende bestuurders en klanten die de samenwerking openlijk ter discussie stelden.
Iemand binnen de organisatie heeft het gemeld. Het proces dat de melding ontving, heeft die niet opgelost.
De regelgeving verplicht u tot een meldkanaal. Boetes bestraffen wat dat kanaal had moeten opvangen. De snelheid van de publieke reactie bepaalt of u het in week één van een medewerker hoort of in maand negen van een journalist. Budgetdruk vergroot het aantal zaken dat melding verdient. En een kanaal dat aantoonbaar werkt, is een van de duidelijkste manieren om een raad van bestuur te laten zien wat de compliancefunctie waard is.
De eigen aanbevelingen van KPMG wijzen dezelfde kant op: richt mechanismen in voor vroege signalering en melding van fraude en andere incidenten, meldkanalen inbegrepen, en bouw een cultuur waarin mensen zich veilig voelen om iets aan te kaarten. Vroege signalering, aldus het rapport, voorkomt dat een klein incident uitgroeit tot een grote crisis.
Wat bestand is tegen deze druk
Meldingen bereiken u voordat ze iemand anders bereiken. Dat vraagt om echte anonimiteit, communicatie in twee richtingen en genoeg vertrouwen dat mensen voor uw kanaal kiezen in plaats van voor social media of een toezichthouder. Weinig meldingen betekent meestal dat mensen zwijgen, niet dat er niets speelt.
Onderzoeken laten een onderbouwd dossier achter. Tijdstempels, besluiten en de redenering erachter op één plek, in plaats van negen maanden later gereconstrueerd uit mailboxen wanneer iemand vraagt wat u wanneer wist.
Escalatie hangt niet af van wie de melding ontvangt. Leid ernstige meldingen structureel om iedereen heen met een belang bij de uitkomst, in plaats van dat per geval af te wegen. KPMG Australië deed drie onderzoeken zonder bevinding voordat het vierde iets vond.
Eén infrastructuur dekt alle verplichtingen. Meldingen van misstanden, HR-klachten, ketensignalen en belangenverstrengelingen zeggen allemaal iets over dezelfde organisatie. Gescheiden systemen verhullen de patronen die die signalen verbinden.
De waarde wordt in bedrijfstermen onderbouwd. Zaken die vóór escalatie zijn afgerond. Doorlooptijd. Kwesties die intern aan het licht kwamen in plaats van extern. Daaruit volgt vermeden kosten, in taal die een CFO begrijpt. Een lijst met verplichtingen doet dat niet.
Wilt u uw huidige inrichting tegen het licht houden? Ons overzicht van klokkenluiderssoftware laat zien waar u op let bij meldingsontvangst, zaakbeheer en audit trail, en onze vergelijking van klokkenluiderssoftware zet de belangrijkste aanbieders naast elkaar. Voor de basis begint u bij onze complete gids over klokkenluiden.
Veelgestelde vragen
Wat zijn de grootste uitdagingen voor compliance officers in 2026?
In het KPMG-onderzoek onder 725 chief ethics and compliance officers staan nieuwe regelgevende eisen bovenaan met 33 procent. Daarna volgen data-analyse en voorspellende modellen met 31 procent en het tempo van regelgevende verandering met 20 procent. De meeste teams krijgen daar geen evenredig budget of extra mensen bij.
Vermindert deregulering de compliancelast?
Doorgaans niet. Als de regelgevende richting tussen markten uiteenloopt, moeten internationale organisaties méér regimes volgen in plaats van minder. Volgens KPMG noemen Amerikaanse verantwoordelijken nieuwe eisen vaker dan hun collega's elders de grootste uitdaging (41 tegenover 30 procent), terwijl de dereguleringsdruk daar het sterkst is.
Wat kan niet-naleving een organisatie kosten?
Dat verschilt per regeling en jurisdictie. Onder de AVG liggen de hoogste boetes boven een miljard euro, en de 825 miljoen euro van de Autoriteit Persoonsgegevens voor Uber in augustus 2026 staat tot nu toe op de tweede plaats. De boete is meestal maar een deel van de kosten, naast juridische bijstand, herstel, verloren opdrachten en vertrekkende bestuurders.
Waarom escaleren reputatierisico's tegenwoordig zo snel?
Social media haalt de tijd tussen een incident en de publieke bekendheid ervan weg. Een video of gelekt document bereikt binnen enkele uren een wereldwijd publiek, ruim voordat een intern onderzoek de feiten kan vaststellen.
Welke rol speelt een meldkanaal bij het beperken van compliancerisico?
Interne meldkanalen brengen problemen aan het licht zolang ze nog beheersbaar zijn. Tot de aanbevelingen van KPMG voor 2026 hoort het inrichten van mechanismen voor vroege signalering en melding van fraude en andere incidenten, omdat vroege signalering voorkomt dat een klein incident uitgroeit tot een grote crisis.
Hoe toont een complianceteam aan dat het juist heeft gehandeld?
Met documentatie. Een gestructureerd zaakbeheersysteem legt vast wanneer een melding binnenkwam, wie die behandelde, welke stappen zijn gezet, wat is besloten en waarom. Precies die audit trail bekijken toezichthouders, bestuurders en rechters.
