CISO

IRMA voor de CISO

Je ISMS staat of valt met drie stukken die niet uit elkaar mogen lopen: de risicobeoordeling, het risicobehandelplan en de Verklaring van Toepasselijkheid. Sinds 15 augustus 2026 komen daar voor veel organisaties de zorgplicht en de meldplicht uit de Cyberbeveiligingswet bij. IRMA houdt die keten in één systeem bij, zodat je bij de directiebeoordeling en bij de auditor hetzelfde verhaal vertelt.

Waar je als CISO mee zit

Eén maatregel, meerdere kaders
Een maatregel voor toegangsbeheer telt mee voor ISO 27001, BIO2 en NEN 7510 tegelijk. Wie per kader een eigen spreadsheet bijhoudt, toetst dezelfde maatregel drie keer en rapporteert drie verschillende statussen.
De VvT volgt uit de risicobehandeling
Clausule 6.1.3 vraagt per beheersmaatregel uit bijlage A of hij is opgenomen of uitgesloten, met de rechtvaardiging erbij. Een VvT die los van het risicobehandelplan wordt bijgehouden, loopt na de eerste herbeoordeling uit de pas.
Opzet, bestaan en werking
Een maatregel op papier is opzet. De auditor wil zien dat hij is ingevoerd (bestaan) en aantoonbaar werkt (werking). Zonder bewijs per maatregel wordt een fase-2-audit een zoektocht naar mappen.
Cyberbeveiligingswet: het bestuur kijkt mee
De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, geldt sinds 15 augustus 2026 (Stb. 2026, 187; inwerkingtreding art. 35 Cyberbeveiligingsbesluit, Stb. 2026, 189). Ze vraagt passende maatregelen (zorgplicht), een gefaseerde melding van significante incidenten: een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur. Ook moeten bestuurders de maatregelen goedkeuren en erop toezien. Jij moet het bestuur dus kunnen laten zien wat er staat en wat er openstaat.

Wat IRMA voor je bijhoudt

Normenkaders als bibliotheek
ISO/IEC 27001:2022 (bijlage A), BIO2, NEN 7510, NIS2/Cyberbeveiligingswet (zorgplicht en meldplicht), ISO/IEC 42001, NIST CSF 2.0, DigiD, ENSIA en SUWI (GeVS), met een Verklaring van Toepasselijkheid met versiebeheer.
Eén keer koppelen, twee kaders afdekken
Het NEN 7510-kader volgt de editie 2024 en telt 101 eisen: 93 zijn één-op-één gekoppeld aan de beheersmaatregelen uit bijlage A van ISO/IEC 27001:2022, 8 zijn zorgspecifiek. Een maatregel die aan de ISO-beheersmaatregel hangt, telt via die koppeling mee voor de NEN-eis.
Risico's met behandelkeuze
Risico's met kans, impact en een behandelkeuze (verminderen, accepteren, vermijden of overdragen), met de beheersmaatregelen eraan gekoppeld. Daaromheen de rest van de keten: incidenten, leveranciers en contracten, audits met bevindingen, beleid en directiebeoordelingen.
Dreigingsinformatie en bronnen
IRMA haalt dagelijks de beveiligingsadviezen van het NCSC op. De IRMA-assistent werkt daarnaast met ruim dertig bronnen, waaronder ENISA en de Informatiebeveiligingsdienst (IBD).
AI stelt voor, jij beslist
De registers werken volledig zonder AI. Kies je voor AI-voorstellen, dan zetten wij die voor je organisatie aan: de assistent zoekt in je eigen documenten naar risico's en stelt risico's, maatregelen, processtappen en conceptbeleid voor. Pas na goedkeuring door een medewerker komt iets in het register, en elke goedgekeurde wijziging staat in de auditlog.

Volgende stap

Ervaar IRMA op jouw ISMS

Van leeg risicoregister naar een certificeerbaar, audit-compleet ISMS — soeverein, in gewoon Nederlands en gebaseerd op je eigen documenten.