IRMA: maatregelen en audit
Deze pagina is voor iedereen die in de IRMA-app het ISMS inhoudelijk op orde brengt en houdt: CISO’s, compliance-officers, kwaliteitsmanagers, auditors en eigenaren van maatregelen of processen. Je leest hoe je beheersmaatregelen toetst, hoe je normenkaders en de Verklaring van Toepasselijkheid bijhoudt, hoe je bewijs verzamelt en hoe audits verlopen.
Nieuw in IRMA? Begin bij IRMA: aan de slag: daar staat hoe je de app opent op app.prudai.com/irma, hoe het menu werkt en hoe registers in het algemeen werken. Risico’s, de heatmap en Monte Carlo staan op IRMA: risicomanagement. Rollen, modules en instellingen staan op IRMA: beheer.
De IRMA-app is Nederlandstalig. Welke onderdelen je ziet, hangt af van de modules die voor je organisatie aanstaan, van je rol en van de ISMS-fase (Opzetten of Onderhoud). Zie je een knop niet, of meldt IRMA dat je er geen rechten voor hebt, vraag dan je beheerder.
Waar je het vindt
Section titled “Waar je het vindt”| Menu | Menu-items | Op deze pagina |
|---|---|---|
| Risicomanagement | Beheersmaatregelen | Beheersmaatregelen |
| Normenkaders | Normenkaders | Normenkaders, Verklaring van Toepasselijkheid |
| Processen | Processen | Processen en de proceseditor |
| Documenten | Alle documenten, Bewijs, Documentinventaris, Jaarplanning, Classificaties, Publicatieoverzicht, Documentbeheer | Documenten en bewijs |
| ISMS | Beleid en de ISMS-onderdelen | Beleidsdocumenten |
| Audit | Audits | Audits en CAPA |
| Registers | Afwijkingen, Verbeteringen | Afwijkingen en verbeteringen |
| Interne controle | Controlejaren, Controleplannen, Deelwaarnemingen, VIC-bevindingen | Interne controle |
| Doelen | Doelstellingen & meetprogramma, Context | Doelstellingen en context |
Beheersmaatregelen
Section titled “Beheersmaatregelen”Open Risicomanagement → Beheersmaatregelen. Bovenaan zie je in één oogopslag waar je staat:
- Maatregelen, Geïmplementeerd en Gem. ingeschatte effectiviteit.
- Volwassenheid maatregelen: een cirkel met de verdeling over de implementatiestatus. Klik op een deel van de cirkel of op een status om alleen die maatregelen in het register te zien.
- Waar sta ik — toetsing van maatregelen: hoeveel maatregelen per stadium getoetst zijn en voldoen.
Daaronder staat het Maatregelenregister, gegroepeerd op Herkomst: eerst de maatregelen uit normenkaders zoals ISO 27001 of BIO, als laatste de maatregelen die je zelf hebt bedacht. Per maatregel zie je onder meer Status, Ingeschatte effectiviteit, Bewijs, Toetsing en Eigenaar.
Filteren
Section titled “Filteren”- Status: Geïmplementeerd, Gedeeltelijk, Gepland, Niet geïmplementeerd of Niet van toepassing.
- Bewijs: bijvoorbeeld alleen maatregelen met verlopen bewijs of zonder bewijs.
- Toetsing: kies per stadium, bijvoorbeeld Werking: voldoet of Werking: nog te doen.
Een maatregel openen en bewerken
Section titled “Een maatregel openen en bewerken”Klik op een maatregel en kies Openen. Het venster Maatregeldetails toont:
- Deze maatregel voldoet aan: de normeisen die de maatregel afdekt, elk met Volledig afgedekt of Deels afgedekt. Dit blok staat er alleen als de maatregel aan eisen gekoppeld is.
- Risico’s, bewijs & normeisen: de gekoppelde risico’s, het gekoppelde bewijs en de normtekst van de afgedekte eisen.
- Implementatie (documenten): de beleidsdocumenten die de maatregel invullen. Zoek een document en klik op Koppelen.
- Toetsing (opzet · bestaan · werking): zie hieronder.
Met Bewerken pas je de Titel, Status, Ingeschatte effectiviteit en Eigenaar-afdeling aan. Met Verwijderen haal je de maatregel weg.
Ingeschatte effectiviteit en toetsing: twee verschillende dingen
Section titled “Ingeschatte effectiviteit en toetsing: twee verschillende dingen”- Ingeschatte effectiviteit is je eigen inschatting, van 0 tot 100%, van hoe goed de maatregel het risico beperkt. Laat je hem leeg, dan staat er Niet beoordeeld. IRMA gebruikt het percentage voor het voorgestelde mitigatie-effect op gekoppelde risico’s en in de directiebeoordeling.
- Toetsing legt vast wat met bewijs is aangetoond, in drie stadia: Opzet (goed ontworpen), Bestaan (daadwerkelijk geïmplementeerd) en Werking (aantoonbaar effectief).
Houd ze gescheiden. Een hoge inschatting zonder getoetste werking is een belofte, geen bewijs. Bij de interne audit telt een maatregel met actueel bewijs maar een inschatting onder 50% voor werking als deels.
Toetsen: opzet, bestaan, werking
Section titled “Toetsen: opzet, bestaan, werking”- Open de maatregel en ga naar Toetsing (opzet · bestaan · werking).
- Klik bij een stadium op Toetsen.
- Kies het Oordeel: Niet getoetst, Voldoet, Voldoet deels of Voldoet niet.
- Schrijf een Toelichting en kies eventueel een Audit-referentie.
- Sla op. Koppel daarna onder Bewijs bij dit stadium het bewijs met Bewijsstuk koppelen….

Nieuwe maatregelen
Section titled “Nieuwe maatregelen”Een lijst maatregelen zet je met Importeren in het register, vanuit een Excel- of CSV-bestand. De stappen zijn dezelfde als bij risico’s importeren; verplicht is alleen de Titel.
Normenkaders
Section titled “Normenkaders”Open Normenkaders. Je ziet:
- Actieve normenkaders: per kader hoeveel eisen gedekt, deels gedekt of open zijn, met een gereedheidspercentage.
- Conformiteit vergeleken: alle kaders op één schaal van 0 tot 100%.
- AI-voorgestelde crosswalk-koppelingen: voorstellen om een maatregel aan een eis te koppelen. Keur ze goed of wijs ze af.
- Eén maatregel, meerdere normenkaders tegelijk afgedekt: welke maatregelen in meerdere kaders meetellen.
- Rode lijn — één onderwerp, meerdere normen: onderwerpen die je één keer implementeert voor meerdere normen.
Een normenkader openen
Section titled “Een normenkader openen”Klik op een normenkader. In het venster zie je:
- Certificeringsgereedheid: het percentage gedekte eisen, waarbij deels gedekt voor de helft telt. Dit is een inschatting van Prudai, geen garantie dat je voldoet of gecertificeerd raakt.
- Certificeringsstatus: kies Alleen volgen, Nastreven of Reeds behaald. Heb je een norm al behaald, dan telt IRMA overlappende eisen in andere kaders als Overgenomen.
- Eisen: elke eis met de Bijdragende maatregelen.
- Normtitels: Nederlands | English: zet de eistitels in het Engels, bijvoorbeeld de Annex A-titels van ISO 27001. Heeft een eis geen Engelse titel, dan blijft hij Nederlands. De rest van het scherm blijft Nederlands. Je browser onthoudt de keuze.
- Verklaring van toepasselijkheid: opent de SoA, gefilterd op dit kader.
Verklaring van Toepasselijkheid (SoA)
Section titled “Verklaring van Toepasselijkheid (SoA)”De Verklaring van Toepasselijkheid legt vast welke maatregelen van toepassing zijn, of ze zijn geïmplementeerd en waarom een maatregel is uitgesloten. Je opent haar via Normenkaders → Verklaring van toepasselijkheid, of vanuit het venster van één normenkader.
- Kies bovenaan de Norm.
- Bekijk de kaarten Maatregelen, Van toepassing, Uitgesloten en Niet onderbouwd.
- Open een maatregel in de tabel. Schrijf bij Onderbouwing (verhaal) waarom hij van toepassing is, of waarom hij is uitgesloten.
- Koppel onder Gekoppelde risico’s (onderbouwing) de risico’s die de maatregel nodig maken. Zo’n koppeling telt als onderbouwing.
De regel is: elke maatregel die van toepassing is, noemt minstens één risico of een wettelijke of contractuele verplichting. Elke uitsluiting heeft een motivering. Zolang dat niet klopt, staat de maatregel bij Niet onderbouwd.
Processen en de proceseditor
Section titled “Processen en de proceseditor”Onder Processen leg je de belangrijkste processen van je organisatie vast: primair (waardecreatie) en secundair (ondersteunend).
- Klik op Proces toevoegen en vul Naam, Type, Status, Eigenaar en eventueel een Omschrijving in.
- Open het proces. In Procesdetails koppel je doelen, informatiesystemen, risico’s en andere zaken, zoals een leverancier of contract.
- Klik op Flow-editor openen om het proces te tekenen.
De proceseditor van IRMA is iets anders dan de workflows in LEO. Hier teken je een bedrijfsproces; er wordt niets automatisch uitgevoerd.
Tekenen in de flow-editor
Section titled “Tekenen in de flow-editor”- Met Stap toevoegen zet je een stap neer. Kies het Type: Start, Stap, Beslissing, Subproces of Einde. Per stap vul je ook Invoer, Uitvoer, Rol en Applicatie in.
- Sleep stappen om ze te verplaatsen. Verbind de aansluitpunten om de volgorde vast te leggen.
- Kies bij Richting Van links naar rechts of Van boven naar beneden. De hele flow wordt direct opnieuw gerangschikt; posities die je met de hand hebt gesleept, gaan daarbij verloren.
- Herschik automatisch zet alle stappen in overzichtelijke lagen in de gekozen richting.
- Werkt een stap een ander proces uit? Koppel dat onder Onderliggend proces met Proces koppelen en open het met Procesflow openen.
- Klik op een verbinding voor Verbinding bewerken. Geef een Label en beschrijf bij Voorwaarde wanneer die route wordt gevolgd, bijvoorbeeld “bij akkoord”. Dit is een beschrijving, geen regel die IRMA uitvoert.
- Onder Koppelingen hang je aan een stap de leverancier, het contract, het systeem, het risico of het document dat erbij hoort.

De editor waarschuwt als stappen los staan zonder verbinding, of als de inrichting nog niet compleet is.
Voorstellen en controlepunten
Section titled “Voorstellen en controlepunten”- Met Blinde vlekken analyseren zoekt IRMA naar stappen waar een risico of maatregel lijkt te ontbreken. Voorstellen verschijnen per stap, met Waarom en Bron. Een voorstel wordt pas een echte koppeling als je het goedkeurt.
- Klik op een stap en voeg met Controlepunt toevoegen een controlepunt toe, met de Beheersmaatregel die het toetst. Een controlepunt zonder maatregel is een Blinde vlek. Elk controlepunt krijgt een stoplicht: groen (werkt), oranje (aandacht), rood (faalt) of grijs (nog niet beoordeeld). De stoplichten volgen uit de interne controle.
- Zijn er controlejaren, dan kies je bovenaan het Controlejaar. Met VIC-rapport download je het rapport van dit proces voor dat jaar.
Documenten en bewijs
Section titled “Documenten en bewijs”Het menu Documenten bundelt alles wat je als gedocumenteerde informatie bijhoudt:
| Menu-item | Wat het is |
|---|---|
| Alle documenten | Beleidsdocumenten, bewijs en het archief op één plek, te filteren op module. |
| Bewijs | De bewijsrepository. Alleen zichtbaar in de ISMS-fase Onderhoud. |
| Documentinventaris | Per document de status, eigenaar, zichtbaarheid, herzieningsfrequentie en bewaartermijn. |
| Jaarplanning | De herzienings- en bewaarkalender. Alleen in de fase Onderhoud. |
| Classificaties | Documentklassen met hun standaard herzienings- en bewaartermijn. Alleen in de fase Opzetten. |
| Publicatieoverzicht | Documenten die naar buiten gaan, met een laatste review vóór publicatie. Alleen in de fase Onderhoud. |
| Documentbeheer | Hoe je organisatie gedocumenteerde informatie beheerst. |
Een beheerder kiest de ISMS-fase onder Instellingen → Weergave → ISMS-fase. Zonder beheerrechten zie je die keuze niet. Zie De ISMS-fase.
Beleidsdocumenten
Section titled “Beleidsdocumenten”Beleid, procedures, templates en werkdocumenten staan onder ISMS → Beleid; dezelfde documenten zie je in Alle documenten.
- Met Document toevoegen maak je een document aan, met onder meer Documenttype, Versie, Eigenaar (rol), Zichtbaarheid, Classificatie en Herzieningsdatum.
- Een document doorloopt de statussen Concept, In uitvoering, Goedgekeurd, Vervangen en Archief. De status wijzig je met de knoppen in het document; je ziet alleen de overgangen die zijn toegestaan.
- Concepten en werkdocumenten zijn alleen zichtbaar voor wie documenten mag bewerken.
- De inhoud schrijf je in de In-app Markdown-editor. Begin met Nieuwe werkversie beginnen; de gepubliceerde versie blijft geldig tot je publiceert.
- Met Publiceren zet de aangewezen rol een versie live, met een Handtekening. De vorige versie wordt dan Vervangen. Kies Markeren als herziening als dit de periodieke herziening is; de termijn tot de volgende herziening gaat dan opnieuw lopen.
- Onder Versies vergelijken zie je per regel wat er is gewijzigd.
- Beantwoordt normen laat zien bij welke normeisen het document als antwoord dient.
Wil je een beleidsstuk samen met de IRMA-assistent opstellen, dan kan dat ook in een concept naast de chat. Zo’n concept komt niet vanzelf in Documenten; dat vastleggen doe je zelf in de app. Zie Concepten in IRMA.
Bewijs verzamelen
Section titled “Bewijs verzamelen”Open Documenten → Bewijs. De Bewijsrepository toont al je bewijsstukken met hun Versheid: Actueel, Verloopt binnenkort, Verlopen of Geen einddatum.
- Klik op Toevoegen. Het venster Bewijs toevoegen opent.
- Vul de Titel in, en eventueel een Verwijzing / opslaglocatie, Verzameld op, Verloopt op en de Bewaartermijn (maanden).
- Sla op en open het bewijsstuk.
- Voeg onder Bewijsdocumenten het bewijs zelf toe met Document toevoegen: een verslag, schermafdruk, uitdraai of rapport.
Toegestaan zijn PDF, afbeeldingen (PNG, JPEG, WebP of GIF), tekst, CSV, Word en Excel, tot 10 MB per bestand. PDF’s, afbeeldingen en tekst bekijk je direct met Bekijken of In nieuw tabblad. Met Downloaden sla je een bestand op; elke download komt in de audittrail.
In het venster van een bewijsstuk koppel je het ook aan beleidsdocumenten en normen. Zo gebruik je één bewijsstuk voor meerdere normen. In de lijst zie je in de kolom Documenten hoeveel bestanden er aan elk bewijsstuk hangen.
Bewijs koppel je aan een maatregel vanuit de toetsing van die maatregel, met Bewijsstuk koppelen….
Audits en CAPA
Section titled “Audits en CAPA”Open Audit → Audits. De pagina Audits & CAPA toont:
- Programma: hoeveel audits er dit jaar zijn, hoeveel zijn afgerond en hoeveel bevindingen openstaan.
- Auditprogramma: alle audits. Open een audit voor de scope, periode en bevindingen.
- Bevindingen & CAPA: elke afwijking als kaart in de fasen Geïdentificeerd, Oorzaakanalyse, Maatregel gepland, In uitvoering, Effectiviteitstoets en Gesloten. Sleep een kaart om de fase te wijzigen.
- Lijst bevindingen: alle bevindingen over alle audits.
Open een bevinding om er iets mee te doen:
- Document koppelen: hang een document aan de bevinding.
- Verbetering starten: zet het verbeterpunt in het verbeteringenregister, gekoppeld aan de bevinding.
- Taak aanmaken: maak een taak met een deadline en koppel de objecten die hij raakt, zoals een proces, risico of maatregel. Die objecten tonen de taak dan onder hun openstaande acties.
Interne audit door IRMA
Section titled “Interne audit door IRMA”Op de pagina Audits & CAPA staat de kaart Interne audit door IRMA. Daarmee laat je IRMA in één keer een interne audit doen.
- Klik op Interne audit uitvoeren. De knop toont Audit loopt… zolang IRMA bezig is.
- IRMA loopt alle maatregelen langs die aan ISO/IEC 27001:2022 hangen. Per maatregel beoordeelt IRMA de opzet (het beleidsdocument), het bestaan (de implementatie) en de werking (het bewijs over de periode).
- Wat niet klopt, wordt een bevinding: een Afwijking in de CAPA-pijplijn of een Verbeterpunt in het verbeteringenregister, telkens met een taak voor de eigenaar.
De kaart toont daarna Gereedheid, het aantal Afwijkingen en Verbeterpunten en de Eisen zonder maatregel, plus risico’s zonder maatregel. Onder Bevindingen klik je door met Naar de CAPA-pijplijn, Naar verbeteringen, Naar de taak of Naar de maatregel.

Goed om te weten:
- Het oordeel volgt uit vaste regels op wat er in je registers staat. Er zit geen taalmodel in.
- De audit schrijft echt in je registers: een audit, bevindingen, afwijkingen, verbeteringen en taken.
- Alleen wie audits mag bewerken, kan de interne audit starten.
- Staat leestoegang per afdeling aan, dan is de interne audit alleen beschikbaar voor wie de hele organisatie mag lezen.
Afwijkingen en verbeteringen
Section titled “Afwijkingen en verbeteringen”Onder Registers staan twee registers die bij de audit horen:
- Afwijkingen (het Afwijkingenregister): nonconformiteiten en hun corrigerende maatregelen. De behandeling loopt via de CAPA-pijplijn op Audits & CAPA.
- Verbeteringen (het Verbeteringenregister): verbeterkansen uit audits, directiebeoordelingen en suggesties. Met Verbetering toevoegen leg je er zelf een vast.
Interne controle
Section titled “Interne controle”Staat de module aan voor je organisatie, dan vind je onder Interne controle de verbijzonderde interne controle (in de app afgekort als VIC):
| Menu-item | Wat je er doet |
|---|---|
| Controlejaren | Controlejaren beheren. Een afgesloten jaar blijft raadpleegbaar. |
| Controleplannen | De steekproefplanning per controlejaar: omvang, methode en voortgang. |
| Deelwaarnemingen | Waarnemingen registreren per maatregel, stadium en controlejaar. Het stoplicht volgt vanzelf. |
| VIC-bevindingen | Bevindingen vastleggen, een actie uitzetten en reacties bijhouden, met een logboek per bevinding. |
De stoplichten zie je terug in de proceseditor.
Doelstellingen en context
Section titled “Doelstellingen en context”Onder Doelen leg je de basis van je ISMS vast:
- Doelstellingen & meetprogramma: je informatiebeveiligingsdoelstellingen met eigenaar, doelwaarde en voortgang. Met Doelstelling toevoegen maak je er een; met Metriek toevoegen koppel je meetbare metrieken. Je ziet per doelstelling of hij Behaald, Op koers of Achter is.
- Context: de interne en externe vraagstukken van je organisatie. Met Vraagstuk toevoegen (4.1) leg je er een vast, met soort, relevantie, implicatie en eigenaar.
Verder lezen
Section titled “Verder lezen”- IRMA: aan de slag: de app openen, het menu, de ISMS-fase en registers in het algemeen.
- IRMA: risicomanagement: risico’s, heatmap, Monte Carlo en rapporten.
- IRMA: beheer: rollen, modules, audittrail en instellingen.
- Concepten in IRMA: beleid samen met de assistent opstellen.