Governance, Risk & Compliance
Governance, Risk & Compliance
Complianceframeworks bestaan om te bewijzen dat een beveiligingsprogramma werkt, ze zouden niet de reden moeten zijn dat het bestaat. Wij bouwen governance die daadwerkelijke risicoreductie oplevert, met het bewijsspoor als natuurlijk gevolg.
Geleverd vanuit onze thuisbasis in Utrecht, beschikbaar voor organisaties in heel Nederland.
Wat dit omvat
Afgestemd op de frameworks die het meest relevant zijn voor organisaties in Nederland en de EU. Voor NIS2 en ISO 27001 specifiek beheren wij de volledige verdieping op aparte pagina's, hieronder gelinkt.
ISO 27001
Gap-analyse, implementatieondersteuning en auditgereedheid, voor certificering of afstemming zonder formele certificering. Zie onze ISO 27001-pagina voor de volledige verdieping.
NIS2
Uitleggen wat de richtlijn daadwerkelijk van uw organisatie vraagt en de hiaten dichten die ertoe doen. Zie onze NIS2-pagina voor de volledige verdieping.
AVG-afstemming op beveiliging
De technische en organisatorische maatregelen die de AVG vereist, geïmplementeerd in plaats van alleen gedocumenteerd.
SOC 2-gereedheid
Voorbereiding op een SOC 2-audit met maatregelen die daadwerkelijk standhouden bij bewijsonderzoek, gangbaar voor SaaS-bedrijven die aan de Amerikaanse markt verkopen.
NIST CSF en CIS Controls
Erkende frameworks gebruiken als structuur voor een programma, niet als losstaande compliance-oefening.
Cyberweerbaarheid
Governance die rekening houdt met eisen aan operationele weerbaarheid, steeds relevanter nu DORA en de EU Cyber Resilience Act uitbreiden wat 'compliant' betekent.
Verdieping per framework
NIS2 en ISO 27001 verdienen allebei meer diepgang dan op deze pagina past. Voor een volledige uitleg van wat NIS2 van uw organisatie vraagt, zie onze NIS2-pagina, inclusief de NIS2 gap-assessment checklist. Voor ISO 27001-certificering en ISMS-opbouw, zie onze ISO 27001-pagina. Deze GRC-pagina behandelt het bredere governance- en risicobeheerwerk eromheen: AVG-afstemming, SOC 2-gereedheid en de technische laag die bewijs oplevert vanuit Microsoft 365 en Entra ID en uw cloudomgeving.
Veelgestelde vragen
Hebben we ISO 27001 of NIS2 nodig, of allebei?
Ze sluiten elkaar niet uit en versterken elkaar vaak. NIS2 is een wettelijke verplichting voor organisaties die binnen de reikwijdte vallen; ISO 27001 is een certificeerbare norm die veel organisaties nastreven ongeacht hun NIS2-status, omdat klanten erom vragen. Veel organisaties hebben uiteindelijk beide nodig, en een goed opgezet ISMS kan tegelijk bewijs leveren voor NIS2-naleving.
Kunnen jullie ons specifiek voorbereiden op ISO 27001-certificering?
Ja: gap-analyse, ISMS-ontwerp, implementatie van maatregelen en voorbereiding op interne audits, toewerkend naar de daadwerkelijke certificeringsaudit bij een geaccrediteerde certificerende instelling.
Wat levert GRC-werk dagelijks daadwerkelijk op?
Beleid, zeker, maar belangrijker: geïmplementeerde maatregelen, bewijs dat die maatregelen doorlopend functioneren (niet alleen tijdens een audit), en een risicoregister dat uw werkelijke omgeving weergeeft in plaats van een generiek sjabloon.
Vereist NIS2 beveiligingstraining?
Specifiek voor het management wel: artikel 20 vereist dat bestuursorganen een training volgen zodat zij voldoende kennis hebben om cyberrisico te herkennen, beoordelen en de aanpak ervan goed te keuren. Wij zijn geen trainingsbureau met generieke bewustwordingscursussen; deze verplichting nemen wij mee als onderdeel van ons NIS2-governancewerk, bij het inrichten van bestuurlijke verantwoordelijkheid en rapportagelijnen.
