Fasperion ERM
Menu
Fasperion ERM command centre dashboard visual
Fasperion ERM risk register and control workflow visual
Fasperion ERM compliance and incident response visual
Fasperion ERM assurance coverage and reporting visual

One connected risk operating system

Replace fragmented risk administration with a single governed process.

Risk information is often spread across spreadsheets, emails, policy folders, compliance trackers, incident logs and disconnected assurance reports. Fasperion ERM creates one controlled environment in which risks, controls, obligations, incidents, actions, evidence and approvals remain linked from identification through closure and reporting.

One source of risk truth

Maintain consistent risk IDs, taxonomies, ratings, ownership, controls, evidence, actions and reporting across the organisation.

Earlier management attention

Identify deteriorating risks, overdue reviews, KRI breaches, control weaknesses, incidents and remediation delays before they become larger problems.

Stronger accountability

Assign clear owners, reviewers and approvers, with deadlines, reminders, escalation rules and complete audit trails.

Better Board intelligence

Turn detailed operational risk information into concise risk profiles, trends, heat maps, exceptions and decision-ready reports.

End-to-end risk lifecycle

Manage risk as a continuous cycle, not a quarterly collection exercise.

Fasperion ERM connects the activities that normally sit in separate files and teams. Each stage updates the next, preserving context, ownership and evidence throughout the risk lifecycle.

01

Plan

Prepare the annual risk management plan, establish focus areas, define required information, assign owners and set review timelines.

02

Identify

Capture risks using a configurable taxonomy and maintain central risk registers with unique IDs and clear ownership.

03

Assess

Evaluate likelihood and impact, calculate inherent and residual risk, document rationale and compare exposure across the organisation.

04

Control

Link risks to controls, assess design and operating effectiveness, retain evidence and identify control gaps.

05

Monitor

Track appetite, tolerance, KRIs, mitigation plans, overdue actions, changes in exposure and emerging risk indicators.

06

Respond

Investigate incidents, analyse causes, implement corrective actions, escalate material matters and update affected risk profiles.

07

Assure

Coordinate compliance, risk, audit and specialist assurance activities and identify gaps, duplication and unresolved findings.

08

Report

Provide management, committees, the Board and regulators with timely dashboards, heat maps and traceable reports.

Risk registers, appetite and controls

Turn risk data into current management attention.

The platform connects risk registers, heat maps, KRI thresholds, RCSA status, mitigation progress, control effectiveness and assurance coverage so teams can see what is stable, what is changing and what needs escalation.

Risk heat map

Five likelihood rows by five impact columns with visible risk counts.

18 high

Heat map summary: highest counts appear in moderate and high likelihood, medium to high impact zones. Six critical risks require attention.

Impact 1
Impact 2
Impact 3
Impact 4
Impact 5
L5
0
1
2
4
6
L4
0
2
5
8
5
L3
1
4
9
7
3
L2
3
6
8
4
1
L1
5
7
4
1
0

KRI threshold bars

Actual values are shown against appetite and tolerance thresholds.

2 escalations
Liquidity coverage
Actual 126% - Stable
Appetite: 115%Within appetiteTolerance: 105%
High-risk audit findings
Actual 14 - Deteriorating
Appetite: 8BreachedTolerance: 12
Cyber incidents
Actual 7 - Deteriorating
Appetite: 6Near toleranceTolerance: 10
Vendor SLA breaches
Actual 4 - Improving
Appetite: 5Within appetiteTolerance: 8

RCSA status

Completed, under-review and overdue assessments remain visible by owner and unit.

Completed68%
Under review21%
Overdue11%

Mitigation progress

37 accountable actions are due this quarter across risk treatment plans.

On track61%
At risk24%
Overdue15%

Incident trend

Monthly incidents with high-severity events marked in red.

1
Jan
2
Feb
1
Mar
3
Apr
2
May
3
Jun

Assurance coverage

Coverage gaps are linked back to the underlying risks, controls and assurance providers.

Fully assured46%
Partially assured39%
Gap15%

Core platform capabilities

A practical foundation for enterprise-wide risk governance.

Planning

Enterprise Risk Management Planning

Prepare and monitor the annual risk management plan with focus areas, required submissions, responsible owners, due dates and review milestones.

Annual and quarterly planning calendarsBusiness-unit information requestsAutomated remindersEscalation of overdue activitiesQuarterly risk-register review workflowCommittee review status
Registers

Risk Identification and Assessment

Create a configurable risk taxonomy and maintain authoritative risk registers covering credit, market, liquidity, operational, compliance, climate-related, strategic, technology and emerging risks.

Unique risk IDsRisk cause, event and consequenceLikelihood-impact matricesInherent and residual riskRisk velocity and trendBusiness unit, process, product and location viewsRisk profiles and heat maps
RCSA

Risk and Control Self-Assessment

Run consistent RCSA cycles using templates configured for different business units, products, processes and risk categories.

Configurable questionnairesRisk-to-control mappingControl design and operating-effectiveness assessmentEvidence uploadsMaker-reviewer-approver workflowAssessment schedulingAutomatic remediation-plan creation
Actions

Risk Mitigation and Action Management

Convert risk treatment decisions into accountable, time-bound mitigation plans.

Action owners and accountable executivesDue dates and milestonesProgress updatesDependenciesSupporting evidenceOverdue alertsClosure review and approval
Controls

Central Control Library

Maintain a reusable control inventory that can be mapped to one or multiple risks, processes, products, regulatory obligations and assurance activities.

Preventive, detective and corrective controlsManual, automated and hybrid controlsKey-control identificationFrequency and ownershipControl testing historyRegulatory and process mappingControl rationalisation
Appetite

Risk Appetite and KRI Monitoring

Define risk appetite statements, quantitative tolerances and KRIs at enterprise, business-unit and risk-category levels.

Appetite and tolerance thresholdsGreen, amber and red statusActual-versus-threshold monitoringBreach alertsEscalation rulesTrend analysisDirect creation of breach action plans
Reporting

Risk Dashboards and Reporting

Provide real-time, role-based views of risk exposure, changes, exceptions and remediation.

Enterprise risk profileBusiness-unit dashboardsRisk heat mapsKRI statusRCSA completionControl effectivenessManagement and Board packsExcel and PDF exports
Workflow

Workflow, Forms and Rating Engine

Apply consistent process and scoring rules throughout the platform.

Configurable forms and questionnairesReview and approval stagesDelegation and reassignmentReminders and escalationsConditional workflow pathsConfigurable rating matricesCommon scoring across recordsFull workflow history

Policy, compliance and regulatory governance

Connect obligations, policies, controls, assessments and evidence.

Fasperion ERM helps compliance teams move beyond document storage and deadline tracking. Regulatory obligations can be mapped to policies, controls, responsible units, assessments, actions, correspondence and submissions, creating a complete line of sight from requirement to implementation.

Policy Governance Management

Maintain a central, searchable repository of policies, procedures, standards and guidance.

  • Document version control
  • Draft, review and approval workflow
  • Effective and expiry dates
  • Periodic review reminders
  • Role-based access
  • Controlled distribution
  • Employee acknowledgment
  • Exception tracking
  • Mapping to regulations and controls

Compliance Monitoring and Self-Assessments

Configure checklists, self-assessments, internal compliance reviews and audit-style checks.

  • Compliance task assignment
  • Evidence uploads
  • Scoring and reviewer comments
  • Identification of non-conformances
  • Corrective-action tracking
  • Automated reminders
  • Overdue escalation
  • Compliance score and trend dashboards

Regulatory Obligations and Reporting

Maintain a structured inventory of regulatory requirements and changes.

  • Regulatory source and jurisdiction
  • Responsible business unit
  • Frequency and deadlines
  • Required actions
  • Implementation plans
  • Correspondence and inquiries
  • Exemptions and approvals
  • Scheduled reports
  • Submission history
  • Real-time compliance scorecard

From regulatory requirement to verified implementation

Regulation
Obligation
Policy
Control
Assessment
Evidence
Action
Approval
Submission

Incidents, corrective action and learning

Turn every incident into accountable action and better risk intelligence.

Capture incidents through configurable forms, connect them to existing risks and controls, manage investigation and root-cause analysis, assign corrective actions and update the risk profile when the event reveals a change in exposure.

Incident workflow

  1. 1Log and classify
  2. 2Assess severity and materiality
  3. 3Notify stakeholders
  4. 4Investigate
  5. 5Perform root-cause analysis
  6. 6Define corrective and preventive actions
  7. 7Review and approve
  8. 8Close with evidence
  9. 9Complete post-incident review
  10. 10Update risk and control assessments

Closure and post-incident review can update the related risk and control assessments, preserving the learning loop.

Incident trend

Monthly incidents with high-severity events marked in red.

1
Jan
2
Feb
1
Mar
3
Apr
2
May
3
Jun

Incident analytics dashboard

Incident volumeSeverity distributionOpen, overdue and closed incidentsAverage and median resolution timeRepeat incidentsRoot-cause concentrationLoss amount and recoveryBranch and location trendsPrincipal-risk trendsMateriality and frequency analysisEmerging incident patterns

Use trend analysis and predictive indicators to identify recurring causes, deteriorating locations, control failures and emerging operational-risk concentrations.

Incident-management features

  • Configurable incident forms
  • Evidence and attachment support
  • Category, priority and severity scoring
  • Risk-ID linkage
  • Stakeholder notifications
  • Investigation records
  • Root-cause methods
  • Corrective-action plans
  • Escalation and approval
  • Closure documentation
  • Regulatory-reporting flags
  • Loss and recovery tracking

Decision-ready risk intelligence

Give every role the right view of risk.

Risk Owner

  • Assigned risks and controls
  • Pending assessments
  • KRI status
  • Mitigation actions
  • Evidence requests
  • Upcoming due dates

Business Unit Head

  • Unit risk profile
  • Top and emerging risks
  • Overdue actions
  • Control weaknesses
  • Incident trends
  • RCSA completion

Chief Risk Officer

  • Enterprise risk profile
  • Appetite and tolerance status
  • Risk movement
  • Concentrations
  • Cross-cutting control issues
  • Escalations requiring intervention

Compliance Officer

  • Regulatory obligations
  • Compliance reviews
  • Policy status
  • Non-conformances
  • Submission calendar
  • Compliance score

Audit and Assurance

  • Risk and control universe
  • Prior findings
  • Assurance coverage
  • Open issues
  • Control-test results
  • Combined-assurance gaps

Executive Management and Board

  • Top risks
  • Changes since prior period
  • Appetite breaches
  • Material incidents
  • Delayed remediation
  • Strategic and emerging risks
  • Decisions and approvals required

Reporting outputs available inside the product

Management risk reportQuarterly risk committee packBoard risk reportKRI breach reportRCSA status reportControl-effectiveness reportIncident and loss reportCompliance scorecardRegulatory submission reportCombined-assurance reportExcel exportPDF exportAPI data exchange

Extend the platform as the risk programme matures

Specialist risk and assurance modules on one common foundation.

Fasperion ERM can begin with the essential enterprise risk, controls, compliance and incident capabilities, then expand into specialist modules without creating separate data silos or duplicate workflows.

Phased implementation
Specialist module

Third-Party Risk Management

Onboarding due diligence, risk tiering, assessments, contracts, service monitoring, issues, concentration and exit planning.

Specialist module

Business Continuity and Resilience

Business-impact analysis, critical processes, recovery objectives, continuity plans, exercises, disruptions and remediation.

Specialist module

Model Risk Management

Model inventory, materiality, development documentation, validation, findings, approvals, monitoring and change governance.

Specialist module

IT Governance and Risk

Technology risks, asset and application mapping, control assessments, vulnerabilities, remediation and resilience reporting.

Specialist module

Data Privacy Management

Processing inventories, privacy assessments, data-subject requests, incidents, obligations, controls and evidence.

Specialist module

Internal Audit Management

Risk-based audit planning, engagement execution, workpapers, findings, actions, reporting and follow-up.

Specialist module

ESG and Climate Risk

ESG risk taxonomy, climate and transition risks, assessments, metrics, action plans and disclosures.

Specialist module

Combined Assurance

Map risks and controls to assurance providers, assess coverage, identify duplication and gaps, and provide an integrated assurance view.

Configurable without losing control

Adapt the platform to the organisation's methodology and governance model.

Different institutions use different risk taxonomies, rating scales, approval hierarchies, review cycles and escalation rules. Fasperion ERM provides configurable forms, workflows and scoring logic while preserving consistent governance and auditability.

Form submission
Validation
Rating
Review
Approval
Monitoring
Escalation
Closure

The same engine supports Risks, Controls, Incidents, Compliance, Assessments.

Forms

  • Risk-identification forms
  • RCSA questionnaires
  • Control assessments
  • Compliance checklists
  • Incident forms
  • Vendor assessments
  • Audit templates
  • Board and committee submissions

Workflow

  • Maker, reviewer and approver stages
  • Conditional routing
  • Delegation
  • Rework and clarification
  • Reminders
  • Escalations
  • Service-level timelines
  • Closure approval

Rating engine

  • Likelihood scales
  • Impact scales
  • Inherent-risk logic
  • Control-effectiveness scoring
  • Residual-risk logic
  • Incident-severity scoring
  • KRI status rules
  • Compliance scoring
  • Risk trend and velocity

Governance

  • Role-based access
  • Segregation of duties
  • Version history
  • Change logs
  • Approval history
  • Evidence retention
  • Data validation
  • Audit trail

Connected data. Better analysis. Responsible AI.

Bring risk intelligence closer to the activity that creates risk.

Integrate Fasperion ERM with core banking, ERP, HR, procurement, IT service management, security, finance and other systems through APIs and controlled data imports. Use analytics and governed AI to accelerate classification, identify change and surface patterns while retaining human review and approval.

Integration

Source systems
Core bankingERPHRProcurementITSMSecurityFinanceOther platforms
Controlled data flows into Fasperion ERM
Outputs
DashboardsReportsAlertsData warehouseRegulatory reporting
  • REST APIs
  • Scheduled imports
  • Event-based data feeds
  • File upload and validation
  • Master-data synchronisation
  • Single sign-on
  • Identity and access integration
  • Notification integration
  • Export to reporting and data platforms

Advanced analytics

  • Risk trend and concentration analysis
  • KRI correlation
  • Control-failure patterns
  • Incident recurrence
  • Emerging-risk indicators
  • Root-cause concentration
  • Remediation-delay analysis
  • Assurance coverage analysis
  • Predictive incident indicators
  • Prescriptive management commentary

Governed AI

Risk categorisation

Suggest risk categories, causes, consequences, impacted processes and related risks from submitted descriptions.

Regulatory-change identification

Summarise regulatory updates, identify potentially affected obligations and suggest responsible business areas for review.

Policy recommendations

Highlight policy sections that may require review when regulations, controls, incidents or organisational structures change.

Incident intelligence

Identify similar incidents, recurring root causes, potential control failures and emerging operational-risk patterns.

Prescriptive reporting

Draft management commentary, trend explanations, exception summaries and proposed actions for authorised user review.

AI suggestions remain reviewable recommendations. Final classification, approval, risk acceptance, remediation and reporting decisions remain with authorised users.

Practical, phased implementation

Start with the essential risk process. Expand without rebuilding.

1

Phase 1 - Core ERM

  • Annual risk planning
  • Risk taxonomy and registers
  • Risk assessment
  • RCSA
  • Control library
  • Mitigation plans
  • Risk appetite and KRIs
  • Dashboards and reports
2

Phase 2 - Compliance and Incidents

  • Policy governance
  • Compliance monitoring
  • Regulatory obligations
  • Regulatory reporting
  • Incident management
  • Root-cause analysis
  • Corrective action
  • Incident analytics
3

Phase 3 - Specialist Risk and Assurance

  • Third-party risk
  • Business continuity
  • Model risk
  • IT risk
  • Privacy
  • Internal audit
  • ESG
  • Combined assurance
4

Phase 4 - Integration and Intelligence

  • Core-system integration
  • Automated indicators
  • Enterprise analytics
  • Predictive insights
  • Governed AI assistance
  • Advanced Board intelligence

Each phase uses the same organisation structure, user roles, risk taxonomy, control library, action framework, workflow engine and audit trail.

Fasperion ERM

Build a clearer, more accountable and more useful risk management process.

Bring enterprise risk, controls, compliance, incidents and assurance into one connected platform. Start with the essential capabilities required to demonstrate the complete risk lifecycle, then scale the solution as governance requirements mature.

Why start here

  • Designed for practical enterprise use
  • Configurable to the institution's methodology
  • Role-based and workflow-driven
  • Traceable from risk identification to Board reporting
  • Suitable for phased implementation