Governance, Risk & Compliance (IRMA)

Van leeg risicoregister naar optimale beheersing en certificering.

Een virtuele risicomanager en CISO die met je meedenkt én taken voor je uitvoert — met jou in controle. IRMA houdt maatregelen, risico’s en bewijs bij elkaar, en laat zien wat vandaag niet aantoonbaar is.

Verwerking & naleving

GDPR
ISO 27001

ISO 27001:2022 — certificeringsaudit afgerond, certificaat verwacht Q4 2026

Waarom IRMA

Eén platform voor je hele GRC

IRMA ondersteunt de volle breedte van governance, risk en compliance — gebouwd op de meest moderne architectuur, waarin je alles ook vanuit de AI-assistent met een gewone prompt aanstuurt.

DoelenProcessenRisico'sISMSAssessmentsAuditsRegistersRapportages
01 · Soevereiniteit

In Nederlandse handen

IRMA is gebouwd door en eigendom van een Nederlands bedrijf, met Nederlandse en Europese subverwerkers (EU-only) en zonder Amerikaanse moedermaatschappij die onder de CLOUD Act of FISA 702 valt. Niet alleen je data in de EU, maar ook het eigendom en de zeggenschap.

Nederlands bedrijf, subverwerkers EU-only
Geen Amerikaanse moedermaatschappij (CLOUD Act / FISA 702)
Soevereiniteit als aanbestedingseis
02 · Nederland

Gemaakt voor de Nederlandse praktijk

NEN 7510, BIO2 en ISO 27001:2022 als bijgehouden normenkaders, met een register van wettelijke verplichtingen zoals de Cyberbeveiligingswet, de AVG en de Archiefwet. Een eenvoudige interface in gewoon Nederlands, in de taal van het vak: risico, maatregel, Verklaring van Toepasselijkheid.

NEN 7510 · BIO2 · ISO 27001:2022
Eenvoudige interface in gewoon Nederlands
Register van wettelijke verplichtingen
03 · AI

AI als kloppend hart

De IRMA-assistent schrijft beleid, bewijsteksten en antwoorden op vragenlijsten op basis van de eigen documenten van je organisatie. Zijn die documenten er nog niet, dan krijg je gewoon een bruikbaar concept — met een duidelijke melding dat het nog niet op je eigen stukken is gebaseerd.

Schrijft op basis van je eigen documenten
Altijd een mens die beslist
Altijd een bruikbaar concept, mét duidelijke melding

Doelen · Processen · Risico's

De driehoek van succesmanagement

Succesvol besturen draait om drie dingen die samenhangen: heldere doelen, de juiste processen om die doelen te bereiken en het beheersen van de echte risico's. IRMA legt die driehoek vast en laat het ISMS er naadloos op aansluiten.

Heldere doelen

Doelen geven richting: ze zorgen dat beslissingen en activiteiten in de hele organisatie op elkaar aansluiten.

Juiste processen

Alleen de juiste processen en projecten brengen die doelen dichterbij — de rest kost vooral tijd en geld.

Echte risico's

Beheers de risico's die doelen en processen écht bedreigen, in plaats van lange lijsten die er niet toe doen.

Meer over de methode: succesmanagement.nl

Kernfunctionaliteiten

Het ISMS, zichtbaar in werking

Geen slides, maar de echte modules — register, VvT, heatmap, cadans en audit-gereedheid.

Risicoregister

· risicobereidheid 6
Live register

R-014 · Phishing — Sociaal Domein

Sociaal Domein

▲ Boven risicobereidheid
Inherent 16 (4×4)Residueel 9 (3×3)MitigerenMV

R-007 · Datalek burgergegevens — Burgerzaken

Burgerzaken

● Binnen risicobereidheid
Inherent 20 (5×4)Residueel 4 (2×2)MitigerenAK

R-021 · Uitval kernregistratie — ICT & Infra

ICT & Infra

● Binnen risicobereidheid
Inherent 15 (5×3)Residueel 6 (3×2)AccepterenTB

R-039 · Onrechtmatige verwerking — Belastingen

Belastingen

● Binnen risicobereidheid
Inherent 12 (4×3)Residueel 4 (2×2)OverdragenPL
Restrisico-acceptatie vereist goedkeuring risico-eigenaar + directie.

Certificeringstraject

Van start tot certificering — opzet, bestaan, werking

Eén gefaseerd traject dat een certificeringsaudit doorstaat, niet alleen een dashboard dat compliant oogt.

Clausule 4

Stap 1/5

Intake & scope

Stel organisatietype, aanleiding en verplichtingsgrond vast — pas dan het normenkader. Leg de ISMS-scope vast vanuit context (4.1) en belanghebbenden (4.2).

Bouwstenen

Organisatietype
Aanleiding & toezichthouder
Belanghebbenden

Resultaat

Een verantwoorde, versiebeheerde scopeverklaring in plaats van een impliciete aanname.

Volgende stap

Kies het normenkader (ISO 27001 / BIO2 / NEN 7510) en start de risicobeoordeling.

Voor wie

Voor publiek, semi-publiek en bedrijfsleven

Eén platform, per sector afgestemd op de norm en het risicoprofiel dat die sector écht draagt.

Gemeenten · provincies · waterschappen

De BIO2 v1.3 als geldende overheidsbaseline, met een publiek risicoprofiel: dienstverlening, continuïteit van kritieke processen en democratische verantwoording. Bij waterschappen weegt ook de cyberweerbaarheid van operationele techniek (OT/ICS).

BIO2 v1.3 als versiebeheerde bibliotheek
Verplichtingenregister: Cyberbeveiligingswet, AVG, Archiefwet
Strategische risico's aan bestuurlijke doelen gekoppeld
Inzicht in weerstandsvermogen met Monte Carlo-simulatie

Voor de mensen die het dragen

CISO / security lead

Beheert het ISMS: normenkader, beleid, maatregelen, VvT en audit — in de taal van opzet, bestaan en werking.

Compliance officer / FG

Stuurt scope, assessments en het verplichtingenregister, en scheidt een administratieve volledigheidstoets van een werkingstoets.

Risicomanager

Overziet het geheel — strategisch, tactisch en operationeel — ook de risico's die buiten enig ISMS vallen.

Manager / bestuurder

Wil één bestuurlijk beeld van certificeringsstatus en overschrijdingen van de risicobereidheid; bestuurders dragen onder de Cyberbeveiligingswet bovendien persoonlijke aansprakelijkheid.

Platform

AI én registers, op dezelfde gegevens

IRMA combineert traditionele registers met AI in één moderne architectuur. Alles wat in de registers staat, kun je ook vanuit de prompt aansturen — typend of met spraak.

De registers

Vastleggen en raadplegen

De gestructureerde bron van waarheid: risicoregister en matrices, maatregelen en Verklaring van Toepasselijkheid, bewijsmap, assetregister, de volledige ISO-clausules, dashboards en het certificeringstraject. Hier bestuur je het ISMS.

De IRMA-assistent

Prompt-gestuurd, ook met spraak

Dezelfde gegevens, maar dan via de prompt: vraag de top 5 risico's van een afdeling op, laat IRMA je stukken doorspitten en er risico's uit halen, en zet die na jouw goedkeuring terug in het register. Typend of met spraak.

De assistent muteert het register nooit zelfstandig: elke wijziging is een voorstel dat een mens goedkeurt via een expliciete goedkeuringspoort. AI stelt voor, de mens beslist.

IRMA — souffleur

virtuele risicomanager & CISO

live

Jij

Haal de risico's uit dit incidentrapport en zet ze in het register.

IRMA

Ik heb 3 risico's herkend. Voorstel voor het register:

Onvoldoende loggingretentie SIEMniet-geverifieerd
Ontbrekende MFA op beheeraccountsniet-geverifieerd
Verlopen certificaat externe koppelingniet-geverifieerd

Goedkeuring vereist

IRMA schrijft niets naar het register zonder jouw bevestiging.

Menselijke goedkeuring is verplicht — AI stelt voor, de mens beslist.

Vertrouwen

Soeverein en controleerbaar

Een auditor moet machine-uitspraken altijd van menselijke kunnen onderscheiden. IRMA is daarop gebouwd: AI stelt voor, de mens beslist — en de eigendomsstructuur blijft Nederlands.

Elke statuswijziging vraagt een expliciete menselijke handeling — met vastgelegde actor en tijdstip.
AI-output blijft zichtbaar gemarkeerd als niet-geverifieerd tot een mens het bevestigt.
Waak tegen de drie klassieke ISMS-fouten: kopieerbeleid, over-engineering en ontbrekend directiecommitment.
EU-soevereiniteit
EigenaarNederlands bedrijf
Sub-processorsNederlands / EU
Amerikaanse moedermaatschappijGeen — buiten CLOUD Act / FISA 702
Data & verwerking

AI-verwerking

EU-gepind — Azure Sweden Central & Vertex AI EU

Persistentie

PostgreSQL, org-scoped met row-level security

Gezaghebbend

DPA & sub-processorlijst in het Legal Center

Mens beslist
AI-mutatiesVoorstel → mens beslist
AI-outputNiet-geverifieerd tot bevestigd
AuditlogActor + tijd per wijziging
Soevereiniteit is voor deze koper een aanbestedingseis, geen nice-to-have.

FAQ

Veelgestelde vragen over IRMA

Kort, duidelijk en direct toepasbaar op de GRC/ISMS-praktijk.

IRMA is ontwikkeld voor publiek, semi-publiek en bedrijfsleven — gemeenten, provincies, waterschappen, zorginstellingen, onderwijs en woningcorporaties, en van MKB tot grotere organisaties. De eenvoudige interface in gewoon Nederlands is er voor CISO's, compliance officers en FG's, risicomanagers, managers en bestuurders.

Persoonlijke demo

Zie IRMA op je eigen ISMS

Toegespitst op jouw sector, norm en risicoprofiel

Ons team loopt in 30 minuten met je door IRMA heen — van risicoregister en Verklaring van Toepasselijkheid tot het pad naar certificering. We stellen samen scope en verplichtingsgrond vast.

Liever eerst rondkijken? Log in op app.prudai.com.

Volgende stap

Ervaar IRMA op jouw ISMS

Van leeg risicoregister naar een certificeerbaar, audit-compleet ISMS — soeverein, in gewoon Nederlands en gebaseerd op je eigen documenten.