Governance, Risk & Compliance is het fundament onder elke norm die u moet halen: ISO 27001, NIS2 of de AVG. Ik meet waar u staat, richt het risicoraamwerk in en maak de naleving meetbaar, zodat bestuur en auditcommissie hetzelfde beeld zien als de werkvloer.
Dat kan als los traject, of als het fundament onder een certificerings- of NIS2-traject dat erop volgt: wat hier staat, hoeft daar niet opnieuw.
Een plan is pas af als iemand er eigenaar van is. Daarom voer ik het ook in: procedures samen met uw team, en aan het eind draait dat team de werkwijze zelf.
Stappenplan
Zes stappen, van volwassenheidsmeting tot een rapportageritme dat de naleving aantoonbaar houdt.
Volwassenheidsmeting
Ik meet per onderdeel hoe volwassen uw informatiebeveiliging werkt: wat er op papier staat, wat er in de praktijk gebeurt en waar die twee uiteenlopen. U ziet per gebied welk niveau u haalt, en het groeipad naar het niveau dat bij uw organisatie past.
Risicoraamwerk
Ik richt het risicoraamwerk in volgens ISO 31000: hoe risico’s worden gevonden, gewogen en belegd. Per risico ligt er een besluit: vermijden, verminderen, overdragen of accepteren. Het risicoregister houdt eigenaren en termijnen bij, zodat een openstaand risico zichtbaar blijft.
Beleid, normen en KPI's
Ik vertaal uw bedrijfsdoelen naar beleid en maatregelen die te meten zijn, en leg vast wie waarvoor verantwoordelijk is. Beleid, normen en KPI’s komen op één plek te staan, zodat bestuur en auditcommissie zien waar u staat en wat er openstaat.
Roadmap en eigenaren
De bevindingen worden een planning in fasen, met per fase een concreet resultaat. Elke fase krijgt een eigenaar, budget en uren, en de voortgang komt op de agenda van uw bestaande overleg.
Procesinrichting en overdracht
Ik richt de procedures samen met uw team in, en awareness-sessies zorgen dat iedereen weet waarom. Uw team leert de werkwijze in de praktijk, met documentatie die klopt met wat er echt gebeurt.
Interne audit en rapportageritme
Ik toets periodiek of de afspraken in de praktijk werken en rapporteer in een vast ritme aan bestuur of auditcommissie. Wat afwijkt, komt op tafel met een eigenaar en een termijn. Zo blijft de naleving aantoonbaar, ook wanneer een klant of toezichthouder erom vraagt.
Waarom GRC
Zonder duidelijke governance ontbreekt de sturing. Zonder risicomanagement ontbreekt de focus. En zonder compliance ontstaat er twijfel over betrouwbaarheid. Samen houden die drie beleid en praktijk bij elkaar.
Governance geeft richting
Beveiligingskeuzes verankerd in de besturing: wie beslist, wie verantwoording aflegt en hoe escalatie loopt. Zonder die structuur raken initiatieven versnipperd en hangen besluiten af van individuele betrokkenheid.
Risk maakt keuzes expliciet
Risico’s zichtbaar, bespreekbaar en belegd. Per risico een besluit: vermijden, verminderen, overdragen of accepteren, passend bij uw risicobereidheid. Zo staat de beveiliging in verhouding tot wat er kan gebeuren.
Compliance maakt het aantoonbaar
U laat klanten, toezichthouders en de eigen organisatie zien dat de maatregelen er zijn en werken. Goed georganiseerd is het onderdeel van de dagelijkse praktijk, geen jaarlijks project rond de audit.
Wat u in handen krijgt
- Volwassenheidsrapporthet niveau per gebied, met een groeipad
- Risicoregistereigenaren, termijnen en het besluit per risico
- Documentatie en trainingprocedures die uw team dagelijks gebruikt
- Vast rapportageritmevoor bestuur en auditcommissie, aantoonbaar naar buiten

