IRMA: beheer
Deze pagina is voor beheerders van de IRMA-app: wie in IRMA de rol Beheerder heeft. Je leest hoe je rollen toekent, wie wat mag lezen, hoe je de lijsten voor risico’s inricht en wat Prudai op aanvraag voor je aanzet. Hoe je de app gebruikt, lees je op IRMA: aan de slag.
Waar je beheert
Section titled “Waar je beheert”- Beheer staat onderaan het menu. Je ziet het alleen met beheerrechten.
- Instellingen open je via het accountmenu rechtsboven (het rondje met je initialen) → Instellingen.
Onder Beheer vind je:
| Onderdeel | Waarvoor |
|---|---|
| Rollenbeheer | Rollen, hun rechten per onderdeel en wie welke rol heeft. |
| Accounts & toegang | Een register van accounts, API-sleutels en service-accounts in je eigen systemen: wie heeft toegang en waar staat het geheim. Je legt alleen een verwijzing vast, nooit het geheim zelf. Dit gaat niet over IRMA-gebruikers. |
| Uitdiensttreding | Offboarding per medewerker, met een checklist die je zelf instelt. |
| Afdelingen | De onderdelen van je organisatie, met hun leden. Nodig voor leestoegang per afdeling. |
| Service-tokens | Sleutels waarmee je eigen systemen incidenten aanleveren. Zie Service-tokens. |
| Taaksjablonen | Terugkerende taken per rol, die IRMA elke periode zelf aanmaakt. |
| Taakstatussen | De statussen van de actielijst. De kolommen van het takenbord volgen deze set. |
| Kansen en gevolgen | De kansklassen en gevolgklassen van je organisatie, en extra gevolgdimensies zoals imago, tijd of milieu. Het Referentiebeeld kans en impact bij een risico toont deze klassen. |
| Risicotags | Tags voor risico’s. Zie Risicotags. |
| Audittrail | Wie deed wat en wanneer. Zie Audittrail. |
| Importeren | Risico’s, assets, beheersmaatregelen, documenten, het verwerkingsregister, VIC-controlepunten en -deelwaarnemingen (bij een overstap) of een eigen register uit Excel of CSV inlezen. Zie Risico’s importeren uit Excel of CSV. |
| Trust Center | Je openbare Trust Center. Zie Trust Center. |
Onder Instellingen vind je onder meer Weergave (met de ISMS-fase), Leestoegang per afdeling, ISMS-model, Risicoacceptatie, Weerstandscapaciteit, Risicotaxonomie, Risicotags, Notificaties en Documenten genereren.
Rollen en rechten
Section titled “Rollen en rechten”In IRMA bepaalt je rol wat je mag. Rollen beheer je onder Beheer → Rollenbeheer.
De standaardrollen
Section titled “De standaardrollen”Elke organisatie start met twaalf vooraf ingestelde rollen, van het type Sjabloon:
| Rol | Waarvoor | Mag standaard aanmaken en bewerken in |
|---|---|---|
| Beheerder | Volledige rechten; de beheerder van de organisatie. | alles, ook Beheer |
| Bestuurder | Directie: stelt risicobereidheid en beleid vast, voert de directiebeoordeling. | niets; leest alles behalve Beheer |
| Auditor | Interne auditor: onafhankelijke toetsing en audits. | Audits & CAPA |
| Risicomanager | Eigenaar van het risicoproces. | Risicomanagement, Beheersmaatregelen, Registers; alleen aanmaken in Documenten, Doelstellingen & meetprogramma en Rapportage |
| CISO | Informatiebeveiliging en het ISMS. | Risicomanagement, Beheersmaatregelen, Documenten, Registers, Normenkaders & VvT, ISMS-context; alleen aanmaken in Doelstellingen & meetprogramma en Rapportage |
| Functionaris Gegevensbescherming (FG) | Privacytoezicht, DPIA’s en het verwerkingsregister. | Privacy (PMS); alleen aanmaken in Documenten en Rapportage |
| Compliance-officer | Wet- en regelgeving en verplichtingen. | Documenten, Registers, Normenkaders & VvT; alleen aanmaken in Beheersmaatregelen, ISMS-context en Rapportage |
| Kwaliteitsmanager | Kwaliteitssysteem, verbetercycli en doelstellingen. | Beheersmaatregelen, Documenten, Doelstellingen & meetprogramma, ISMS-context; alleen aanmaken in Normenkaders & VvT en Rapportage |
| Arbocoördinator | Arbo, RI&E en preventie. | alleen aanmaken in Risicomanagement en Beheersmaatregelen |
| Controller | Financiële beheersing en rapportage. | Rapportage; alleen aanmaken in Risicomanagement |
| Manager | Leidinggevende; eigenaar van afdelingsrisico’s. | alleen aanmaken in Beheersmaatregelen |
| Risico-eigenaar | Eigenaar van een specifiek risico. | alleen aanmaken in Risicomanagement en Beheersmaatregelen |
“Alleen aanmaken” betekent: de rol mag nieuwe items toevoegen, maar bestaande items niet bewerken. Verwijderen mag standaard alleen de Beheerder, plus de Risicomanager in Risicomanagement en de FG in Privacy (PMS). Dit zijn de standaardrechten. Je past ze per rol aan in de Rechtenmatrix. Je kunt ook een eigen rol maken met Rol toevoegen; die heeft het type Eigen.
Rechten aanpassen
Section titled “Rechten aanpassen”- Ga naar Beheer → Rollenbeheer en klik op een rol. Kies Rol en rechten openen.
- Op het tabblad Rechten staat de Rechtenmatrix. Per onderdeel vink je aan wat de rol mag: Lezen, Aanmaken, Bewerken en Verwijderen.
- Klik op de naam van een onderdeel om de hele rij aan of uit te zetten. Met Alles toekennen en Alles intrekken doe je dat voor alle onderdelen tegelijk.
- Klik op Matrix opslaan. Met Wijzigingen ongedaan maken ga je terug naar de opgeslagen stand.

Iemand een rol geven
Section titled “Iemand een rol geven”- Open de rol en ga naar het tabblad Gebruikers.
- Vul bij Gebruiker toewijzen de gebruikers-id van je collega in en klik op Toewijzen. Weet je die id niet, vraag hem dan op bij support@prudai.com.
Iemand kan meerdere rollen hebben; de rechten tellen dan op.
Zo werken rollen in de praktijk:
- Zonder rol lees je alleen. Een collega zonder rol kan alles lezen, maar niets aanmaken of wijzigen. Geef daarom iedereen die in IRMA werkt een rol.
- Wie zelf een organisatie aanmaakt, wordt Beheerder. Richt Prudai je organisatie in, dan wijst Prudai de eerste rollen toe.
- De rol bepaalt ook het menu. Welke hoofditems iemand standaard ziet, volgt uit zijn rol. Beheerder en Bestuurder zien alle hoofditems van je organisatie.
- Iemand zonder recht voor een actie krijgt een melding dat hij daar geen rechten voor heeft.
- Rechten worden afgedwongen. Op Rollenbeheer staat nog de melding Handhaving is nu adviserend. Die melding is verouderd: wat een rol niet mag, kan iemand ook echt niet.
Leestoegang per afdeling
Section titled “Leestoegang per afdeling”Standaard leest iedereen met toegang tot een register de hele organisatie. Wil je dat medewerkers alleen de gegevens van hun eigen afdeling zien, dan zet je leestoegang per afdeling aan.
Eigenaar-afdeling
Section titled “Eigenaar-afdeling”Risico’s, beheersmaatregelen en taken hebben het veld Eigenaar-afdeling. Eén afdeling is eigenaar. Andere afdelingen koppel je als betrokken via de koppelingen van het item. Het veld is er altijd, ook als de leestoegang per afdeling uit staat.
Afdelingen en leden vastleggen
Section titled “Afdelingen en leden vastleggen”Een medewerker leest zijn eigen afdeling en alle afdelingen daaronder. Zo leg je dat vast:
- Leg je afdelingen vast onder Beheer → Afdelingen.
- Koppel in het Personenregister (onder Registers) het gebruikersaccount van een collega aan een persoon.
- Voeg die persoon als lid toe aan de juiste afdeling.
Onder Instellingen → Leestoegang per afdeling vind je hiervoor ook de knoppen Afdelingen en leden beheren en Personenregister openen.
De stand kiezen
Section titled “De stand kiezen”Ga naar Instellingen → Leestoegang per afdeling en klik op Bewerken. Kies de Stand:

| Stand | Wat er gebeurt |
|---|---|
| Uit (standaard) | Iedereen met toegang tot een register leest de hele organisatie. |
| Inregelen | Afdelingsleden lezen hun afdeling en de afdelingen daaronder. Wie nog geen afdeling heeft, ziet tijdelijk nog de hele organisatie. Gebruik deze stand om de indeling af te ronden. |
| Strikt | Afdelingsleden lezen hun afdeling en de afdelingen daaronder. Wie geen afdeling heeft, ziet de kernregisters leeg. |
Met Items zonder eigenaar-afdeling meenemen bepaal je of items zonder eigenaar-afdeling zichtbaar blijven. Klik op Opslaan; pas dan gaat de wijziging in.
Zet dit niet zomaar aan. Leg eerst alle afdelingen en leden vast en begin met Inregelen. Stem het aanzetten vooraf af met Prudai via support@prudai.com, ook welke rollen organisatiebreed moeten blijven lezen. Terugzetten naar Uit kan altijd.
Wat medewerkers merken
Section titled “Wat medewerkers merken”- Rechtsboven zien ze een label met hun leestoegang, zoals Binnen je afdelingen of Organisatiebreed.
- Een register toont hoeveel items ze kunnen lezen: Toegang tot … van … items in dit register.
- Overzichten over het hele ISMS krijgen het label Organisatiebreed.
- Sommige overzichten, zoals het dashboard Impact en beheersing, rapporten, Monte Carlo, de spreiding en consensus van een groepsassessment, de interne audit en de voortgang bij Controleplannen, zijn alleen beschikbaar voor wie de hele organisatie mag lezen. Anderen zien Dit overzicht is alleen beschikbaar voor wie de hele organisatie mag lezen…. Bij Controleplannen staat dan onder het kerncijfer Uitgevoerd de tekst Niet te berekenen binnen je leesscope, en bij de Voortgang van elk plan een streepje.
Onderdelen van het menu
Section titled “Onderdelen van het menu”Welke hoofditems je organisatie in het menu heeft, zet Prudai aan of uit. Dat gaat op aanvraag, via support@prudai.com. Het gaat om Risicomanagement, Doelen en ISMS, Privacy, Registers, Normenkaders, Processen, Interne controle en Audit. Interne controle neemt Processen en Risicomanagement vanzelf mee; Privacy neemt Risicomanagement mee. Overzicht, Documenten en Beheer zijn er altijd.
Binnen wat je organisatie heeft, bepaalt de rol van een medewerker welke hoofditems hij standaard ziet. Zie Rollen en rechten.
Risicotaxonomie
Section titled “Risicotaxonomie”Onder Instellingen → Risicotaxonomie beheer je twee lijsten die je aan risico’s hangt:
- Risicogebieden: waar in de organisatie een risico speelt, zoals inkoop, HR of ICT.
- Risicocategorieën: wat voor soort risico het is, zoals financieel of juridisch. Een nieuwe organisatie start met negen standaardcategorieën.
Snel starten met een standaardset. Klik op Standaardset toevoegen en kies een Set. Voor risicogebieden zijn er sets voor Bedrijfsvoering (voor elke organisatie), Gemeente, Onderwijs, Woningcorporatie en Waterschap. Voor categorieën is er Standaardcategorieën (9). Vink aan wat je wilt en voeg toe. Namen die je al hebt, slaat IRMA over; er wordt niets overschreven. Daarna hernoem of verwijder je alles vrij.
Zelf een waarde beheren. Met Waarde toevoegen maak je een waarde met een Naam en een Volgorde (lagere waarden staan hoger in de lijsten). Zet een waarde op inactief als je hem niet meer wilt kiezen; bestaande risico’s houden hem dan. Verwijder je een waarde, dan valt de indeling van bestaande risico’s terug op “geen”.
Risicotags
Section titled “Risicotags”Tags zijn vrije labels voor risico’s, dwars door gebied en categorie heen, bijvoorbeeld een projectnaam. Een risico kan meerdere tags hebben. Gebruikers kiezen tags bij een risico en maken daar ook nieuwe aan. Hoe je met tags filtert en selecteert, lees je op IRMA: risicomanagement.
De lijst beheer je onder Beheer → Risicotags, of Instellingen → Risicotags:
- Waarde toevoegen maakt een nieuwe tag.
- Via het rijmenu wijzig je de naam of Volgorde, zet je een tag op inactief of verwijder je hem. Een inactieve tag blijft op bestaande risico’s staan, maar is niet meer te kiezen.
Omgevingen
Section titled “Omgevingen”Naast de omgeving van je organisatie kan elke gebruiker extra omgevingen aanmaken, leeg of met ISO 27001-demodata. Hoe dat werkt, lees je op IRMA: aan de slag. Voor beheerders is dit goed om te weten:
- Een extra omgeving staat helemaal los van je organisatie: eigen gegevens, eigen rollen, eigen instellingen.
- Wie een omgeving aanmaakt, wordt er Beheerder en is er de enige gebruiker.
- Iedereen maakt maximaal 10 eigen omgevingen aan.
Service-tokens
Section titled “Service-tokens”Met een service-token levert een eigen systeem, zoals je monitoring of een script, automatisch incidenten aan in het register Incidenten, zonder in te loggen.
- Ga naar Beheer → Service-tokens en klik op Toevoegen.
- Geef het token een Naam waaraan je het systeem herkent.
- Kies bij Scopes wat het token mag: incidenten lezen en/of incidenten aanleveren.
- Klik op Token aanmaken.
- Kopieer het token meteen met Kopiëren. Je ziet het maar één keer: IRMA bewaart het token zelf niet.
De lijst toont per token de Prefix, de Scopes en Laatst gebruikt. Stopt een systeem of lekt een token, kies dan Intrekken. Systemen die dat token gebruiken, kunnen daarna niets meer aanleveren. Voor de technische aansluiting neem je contact op met support@prudai.com.
Audittrail
Section titled “Audittrail”Onder Beheer → Audittrail zie je wie wat wanneer deed: wijzigingen in registers, beslissingen in taken en workflows, en gevoelige inzagen zoals exports, rapporten en downloads van bewijsdocumenten.
- De trail is onveranderlijk: regels kunnen niet worden gewijzigd of verwijderd, en elke regel is aan de vorige gekoppeld.
- Filter op Actie, Entiteitstype, Actor, Vanaf en Tot en met, en klik op Filteren. Met Wissen haal je de filters weg.
- Bij elke regel staat wie het deed: een gebruiker, de assistent of het systeem.
- Met Ketting verifiëren controleert IRMA of de hele trail nog intact is.
Trust Center
Section titled “Trust Center”Een Trust Center is een openbare pagina waarop je organisatie haar beveiligings- en compliancepositie laat zien: certificeringen, beheersmaatregelen, subverwerkers, documenten, veelgestelde vragen en updates. De pagina haalt de gegevens live uit IRMA.
- Ga naar Beheer → Trust Center.
- Vul de gegevens in, zoals Weergavenaam, Slug (publieke URL), Beveiligingsverklaring (hero) en Beveiligingscontact (e-mail), en kies onder Zichtbare secties wat je toont. Klik op Opslaan.
- Bekijk het resultaat met Voorbeeld bekijken. Alleen je eigen organisatie ziet dat voorbeeld.
- Zet Ingeschakeld aan, klik op Opslaan en daarna op Publiceren. Pas als je Trust Center zowel ingeschakeld als gepubliceerd is, is de pagina openbaar. Met Open publieke pagina bekijk je hem.
Goed om te weten:
- Een Trust Center staat standaard uit. Niets is zichtbaar tot je het inschakelt én publiceert. Met Publicatie intrekken haal je het weer offline.
- Alleen gegevens die als openbaar zijn gemarkeerd, verschijnen op de pagina.
- Documenten komen er pas op na de publicatiestap in Publicatieoverzicht. Dat onderdeel staat alleen in het menu in de ISMS-fase Onderhoud; zie De ISMS-fase.
- Met Geheimhoudingsverklaring (NDA) stel je de tekst in die een bezoeker accepteert voordat hij afgeschermde documenten aanvraagt.
- Bezoekers kiezen zelf tussen Nederlands en English.
De assistent laten vastleggen: IRMA-beheer
Section titled “De assistent laten vastleggen: IRMA-beheer”Standaard leest de IRMA-assistent in de chat alleen mee in je registers. Met de functie IRMA-beheer (een functie van de assistent, niet het menu Beheer) legt de assistent ook zelf dingen vast in de app, altijd pas na jouw akkoord. IRMA-beheer is er op aanvraag: Prudai zet het voor je organisatie aan. Vraag het aan via support@prudai.com. Is het net aangezet, start dan een nieuwe chat.
Wat de assistent dan vastlegt
Section titled “Wat de assistent dan vastlegt”- Risico’s in het risicoregister. De assistent kan ook je eigen documenten doorzoeken op risico’s en die als voorstel aanbieden.
- Beheersmaatregelen: nieuwe maatregelen en de status van bestaande maatregelen. Een nieuwe maatregel start op Gepland, tenzij het voorstel dat je goedkeurt een andere status noemt.
- De SoA-motivering van een eis, als voorstel.
- Documenten: een conceptbeleid, een document uit je project of dossier, en mappen in Documenten. Een document komt binnen als concept; jij bepaalt wanneer het definitief is.
- Processen en interne controle: processtappen en verbindingen, voorstellen voor risico’s en maatregelen bij een processtap, VIC-bevindingen, acties en reacties, en controleplannen.
De assistent verwijdert niets. In het gesprek zie je elke stap als een regel, bijvoorbeeld Leg goedgekeurde maatregelen vast in IRMA of Leg de SoA-motivering vast als voorstel in IRMA.
Zo werkt het akkoord
Section titled “Zo werkt het akkoord”- De assistent laat eerst zijn voorstel zien.
- Hij vraagt je akkoord op een kaart met de kop Bevestiging vereist.
- Kies je de optie met Goedkeuren, dan legt hij het vast. Kies je Afwijzen, dan gebeurt er niets. Met Aanpassen vraag je om een ander voorstel.

Zonder jouw akkoord wordt er niets vastgelegd. Verder geldt:
- De assistent werkt met jouw rechten. Mag jouw rol in een onderdeel niets aanmaken, dan kan de assistent daar ook niets vastleggen.
- Risico’s, beheersmaatregelen, SoA-motiveringen, documenten, mappen en voorstellen bij een processtap staan in de Audittrail, met de assistent als actor en jou als degene die akkoord gaf. VIC-bevindingen, acties, reacties en controleplannen staan er op jouw naam, als gebruiker. Processtappen en verbindingen komen niet in de Audittrail.
- Controleer wat de assistent als voorstel of concept vastlegt, zoals een SoA-motivering of een conceptdocument, daarna in de app.
Vaste werkwijzen
Section titled “Vaste werkwijzen”Met IRMA-beheer volgt de assistent vaste werkwijzen (werkinstructies) voor terugkerend ISMS-werk, zoals het aanvullen van het risicoregister, het opstellen van een ISMS- of beleidsdocument, het tekenen van een procesflow en het vastleggen van bevindingen in de interne controle. Daarin staat steeds eerst lezen, dan een voorstel, dan jouw akkoord. In de chat zie je dan Laad werkinstructie: …; zie Werkinstructies.
Zonder IRMA-beheer legt de assistent niets vast. Vraag je hem dat toch, dan legt hij uit hoe je het zelf doet, bijvoorbeeld met Importeren of in Beheersmaatregelen.