Ga naar inhoud

IRMA: maatregelen en audit

Deze pagina is voor iedereen die in de IRMA-app het ISMS inhoudelijk op orde brengt en houdt: CISO’s, compliance-officers, kwaliteitsmanagers, auditors en eigenaren van maatregelen of processen. Je leest hoe je beheersmaatregelen toetst, hoe je normenkaders en de Verklaring van Toepasselijkheid bijhoudt, hoe je bewijs verzamelt en hoe audits verlopen.

Nieuw in IRMA? Begin bij IRMA: aan de slag: daar staat hoe je de app opent op app.prudai.com/irma, hoe het menu werkt en hoe registers in het algemeen werken. Risico’s, de heatmap en Monte Carlo staan op IRMA: risicomanagement. Rollen, modules en instellingen staan op IRMA: beheer.

De IRMA-app is Nederlandstalig. Welke onderdelen je ziet, hangt af van de modules die voor je organisatie aanstaan, van je rol en van de ISMS-fase (Opzetten of Onderhoud). Zie je een knop niet, of meldt IRMA dat je er geen rechten voor hebt, vraag dan je beheerder.

MenuMenu-itemsOp deze pagina
RisicomanagementBeheersmaatregelenBeheersmaatregelen
NormenkadersNormenkadersNormenkaders, Verklaring van Toepasselijkheid
ProcessenProcessenProcessen en de proceseditor
DocumentenAlle documenten, Bewijs, Documentinventaris, Jaarplanning, Classificaties, Publicatieoverzicht, DocumentbeheerDocumenten en bewijs
ISMSBeleid en de ISMS-onderdelenBeleidsdocumenten
AuditAuditsAudits en CAPA
RegistersAfwijkingen, VerbeteringenAfwijkingen en verbeteringen
Interne controleControlejaren, Controleplannen, Deelwaarnemingen, VIC-bevindingenInterne controle
DoelenDoelstellingen & meetprogramma, ContextDoelstellingen en context

Open Risicomanagement → Beheersmaatregelen. Bovenaan zie je in één oogopslag waar je staat:

  • Maatregelen, Geïmplementeerd en Gem. ingeschatte effectiviteit.
  • Volwassenheid maatregelen: een cirkel met de verdeling over de implementatiestatus. Klik op een deel van de cirkel of op een status om alleen die maatregelen in het register te zien.
  • Waar sta ik — toetsing van maatregelen: hoeveel maatregelen per stadium getoetst zijn en voldoen.

Daaronder staat het Maatregelenregister, gegroepeerd op Herkomst: eerst de maatregelen uit normenkaders zoals ISO 27001 of BIO, als laatste de maatregelen die je zelf hebt bedacht. Per maatregel zie je onder meer Status, Ingeschatte effectiviteit, Bewijs, Toetsing en Eigenaar.

  • Status: Geïmplementeerd, Gedeeltelijk, Gepland, Niet geïmplementeerd of Niet van toepassing.
  • Bewijs: bijvoorbeeld alleen maatregelen met verlopen bewijs of zonder bewijs.
  • Toetsing: kies per stadium, bijvoorbeeld Werking: voldoet of Werking: nog te doen.

Klik op een maatregel en kies Openen. Het venster Maatregeldetails toont:

  • Deze maatregel voldoet aan: de normeisen die de maatregel afdekt, elk met Volledig afgedekt of Deels afgedekt. Dit blok staat er alleen als de maatregel aan eisen gekoppeld is.
  • Risico’s, bewijs & normeisen: de gekoppelde risico’s, het gekoppelde bewijs en de normtekst van de afgedekte eisen.
  • Implementatie (documenten): de beleidsdocumenten die de maatregel invullen. Zoek een document en klik op Koppelen.
  • Toetsing (opzet · bestaan · werking): zie hieronder.

Met Bewerken pas je de Titel, Status, Ingeschatte effectiviteit en Eigenaar-afdeling aan. Met Verwijderen haal je de maatregel weg.

Ingeschatte effectiviteit en toetsing: twee verschillende dingen

Section titled “Ingeschatte effectiviteit en toetsing: twee verschillende dingen”
  • Ingeschatte effectiviteit is je eigen inschatting, van 0 tot 100%, van hoe goed de maatregel het risico beperkt. Laat je hem leeg, dan staat er Niet beoordeeld. IRMA gebruikt het percentage voor het voorgestelde mitigatie-effect op gekoppelde risico’s en in de directiebeoordeling.
  • Toetsing legt vast wat met bewijs is aangetoond, in drie stadia: Opzet (goed ontworpen), Bestaan (daadwerkelijk geïmplementeerd) en Werking (aantoonbaar effectief).

Houd ze gescheiden. Een hoge inschatting zonder getoetste werking is een belofte, geen bewijs. Bij de interne audit telt een maatregel met actueel bewijs maar een inschatting onder 50% voor werking als deels.

  1. Open de maatregel en ga naar Toetsing (opzet · bestaan · werking).
  2. Klik bij een stadium op Toetsen.
  3. Kies het Oordeel: Niet getoetst, Voldoet, Voldoet deels of Voldoet niet.
  4. Schrijf een Toelichting en kies eventueel een Audit-referentie.
  5. Sla op. Koppel daarna onder Bewijs bij dit stadium het bewijs met Bewijsstuk koppelen….

De toetsing van een beheersmaatregel: opzet en bestaan voldoen, werking is nog niet getoetst

Een lijst maatregelen zet je met Importeren in het register, vanuit een Excel- of CSV-bestand. De stappen zijn dezelfde als bij risico’s importeren; verplicht is alleen de Titel.

Open Normenkaders. Je ziet:

  • Actieve normenkaders: per kader hoeveel eisen gedekt, deels gedekt of open zijn, met een gereedheidspercentage.
  • Conformiteit vergeleken: alle kaders op één schaal van 0 tot 100%.
  • AI-voorgestelde crosswalk-koppelingen: voorstellen om een maatregel aan een eis te koppelen. Keur ze goed of wijs ze af.
  • Eén maatregel, meerdere normenkaders tegelijk afgedekt: welke maatregelen in meerdere kaders meetellen.
  • Rode lijn — één onderwerp, meerdere normen: onderwerpen die je één keer implementeert voor meerdere normen.

Klik op een normenkader. In het venster zie je:

  • Certificeringsgereedheid: het percentage gedekte eisen, waarbij deels gedekt voor de helft telt. Dit is een inschatting van Prudai, geen garantie dat je voldoet of gecertificeerd raakt.
  • Certificeringsstatus: kies Alleen volgen, Nastreven of Reeds behaald. Heb je een norm al behaald, dan telt IRMA overlappende eisen in andere kaders als Overgenomen.
  • Eisen: elke eis met de Bijdragende maatregelen.
  • Normtitels: Nederlands | English: zet de eistitels in het Engels, bijvoorbeeld de Annex A-titels van ISO 27001. Heeft een eis geen Engelse titel, dan blijft hij Nederlands. De rest van het scherm blijft Nederlands. Je browser onthoudt de keuze.
  • Verklaring van toepasselijkheid: opent de SoA, gefilterd op dit kader.

De Verklaring van Toepasselijkheid legt vast welke maatregelen van toepassing zijn, of ze zijn geïmplementeerd en waarom een maatregel is uitgesloten. Je opent haar via Normenkaders → Verklaring van toepasselijkheid, of vanuit het venster van één normenkader.

  1. Kies bovenaan de Norm.
  2. Bekijk de kaarten Maatregelen, Van toepassing, Uitgesloten en Niet onderbouwd.
  3. Open een maatregel in de tabel. Schrijf bij Onderbouwing (verhaal) waarom hij van toepassing is, of waarom hij is uitgesloten.
  4. Koppel onder Gekoppelde risico’s (onderbouwing) de risico’s die de maatregel nodig maken. Zo’n koppeling telt als onderbouwing.

De regel is: elke maatregel die van toepassing is, noemt minstens één risico of een wettelijke of contractuele verplichting. Elke uitsluiting heeft een motivering. Zolang dat niet klopt, staat de maatregel bij Niet onderbouwd.

Onder Processen leg je de belangrijkste processen van je organisatie vast: primair (waardecreatie) en secundair (ondersteunend).

  1. Klik op Proces toevoegen en vul Naam, Type, Status, Eigenaar en eventueel een Omschrijving in.
  2. Open het proces. In Procesdetails koppel je doelen, informatiesystemen, risico’s en andere zaken, zoals een leverancier of contract.
  3. Klik op Flow-editor openen om het proces te tekenen.

De proceseditor van IRMA is iets anders dan de workflows in LEO. Hier teken je een bedrijfsproces; er wordt niets automatisch uitgevoerd.

  • Met Stap toevoegen zet je een stap neer. Kies het Type: Start, Stap, Beslissing, Subproces of Einde. Per stap vul je ook Invoer, Uitvoer, Rol en Applicatie in.
  • Sleep stappen om ze te verplaatsen. Verbind de aansluitpunten om de volgorde vast te leggen.
  • Kies bij Richting Van links naar rechts of Van boven naar beneden. De hele flow wordt direct opnieuw gerangschikt; posities die je met de hand hebt gesleept, gaan daarbij verloren.
  • Herschik automatisch zet alle stappen in overzichtelijke lagen in de gekozen richting.
  • Werkt een stap een ander proces uit? Koppel dat onder Onderliggend proces met Proces koppelen en open het met Procesflow openen.
  • Klik op een verbinding voor Verbinding bewerken. Geef een Label en beschrijf bij Voorwaarde wanneer die route wordt gevolgd, bijvoorbeeld “bij akkoord”. Dit is een beschrijving, geen regel die IRMA uitvoert.
  • Onder Koppelingen hang je aan een stap de leverancier, het contract, het systeem, het risico of het document dat erbij hoort.

De proceseditor van IRMA met Richting op Van links naar rechts: van de start via een beslissing met de routes bij akkoord en bij afwijzing naar de volgende stappen en het einde

De editor waarschuwt als stappen los staan zonder verbinding, of als de inrichting nog niet compleet is.

  • Met Blinde vlekken analyseren zoekt IRMA naar stappen waar een risico of maatregel lijkt te ontbreken. Voorstellen verschijnen per stap, met Waarom en Bron. Een voorstel wordt pas een echte koppeling als je het goedkeurt.
  • Klik op een stap en voeg met Controlepunt toevoegen een controlepunt toe, met de Beheersmaatregel die het toetst. Een controlepunt zonder maatregel is een Blinde vlek. Elk controlepunt krijgt een stoplicht: groen (werkt), oranje (aandacht), rood (faalt) of grijs (nog niet beoordeeld). De stoplichten volgen uit de interne controle.
  • Zijn er controlejaren, dan kies je bovenaan het Controlejaar. Met VIC-rapport download je het rapport van dit proces voor dat jaar.

Het menu Documenten bundelt alles wat je als gedocumenteerde informatie bijhoudt:

Menu-itemWat het is
Alle documentenBeleidsdocumenten, bewijs en het archief op één plek, te filteren op module.
BewijsDe bewijsrepository. Alleen zichtbaar in de ISMS-fase Onderhoud.
DocumentinventarisPer document de status, eigenaar, zichtbaarheid, herzieningsfrequentie en bewaartermijn.
JaarplanningDe herzienings- en bewaarkalender. Alleen in de fase Onderhoud.
ClassificatiesDocumentklassen met hun standaard herzienings- en bewaartermijn. Alleen in de fase Opzetten.
PublicatieoverzichtDocumenten die naar buiten gaan, met een laatste review vóór publicatie. Alleen in de fase Onderhoud.
DocumentbeheerHoe je organisatie gedocumenteerde informatie beheerst.

Een beheerder kiest de ISMS-fase onder Instellingen → Weergave → ISMS-fase. Zonder beheerrechten zie je die keuze niet. Zie De ISMS-fase.

Beleid, procedures, templates en werkdocumenten staan onder ISMS → Beleid; dezelfde documenten zie je in Alle documenten.

  • Met Document toevoegen maak je een document aan, met onder meer Documenttype, Versie, Eigenaar (rol), Zichtbaarheid, Classificatie en Herzieningsdatum.
  • Een document doorloopt de statussen Concept, In uitvoering, Goedgekeurd, Vervangen en Archief. De status wijzig je met de knoppen in het document; je ziet alleen de overgangen die zijn toegestaan.
  • Concepten en werkdocumenten zijn alleen zichtbaar voor wie documenten mag bewerken.
  • De inhoud schrijf je in de In-app Markdown-editor. Begin met Nieuwe werkversie beginnen; de gepubliceerde versie blijft geldig tot je publiceert.
  • Met Publiceren zet de aangewezen rol een versie live, met een Handtekening. De vorige versie wordt dan Vervangen. Kies Markeren als herziening als dit de periodieke herziening is; de termijn tot de volgende herziening gaat dan opnieuw lopen.
  • Onder Versies vergelijken zie je per regel wat er is gewijzigd.
  • Beantwoordt normen laat zien bij welke normeisen het document als antwoord dient.

Wil je een beleidsstuk samen met de IRMA-assistent opstellen, dan kan dat ook in een concept naast de chat. Zo’n concept komt niet vanzelf in Documenten; dat vastleggen doe je zelf in de app. Zie Concepten in IRMA.

Open Documenten → Bewijs. De Bewijsrepository toont al je bewijsstukken met hun Versheid: Actueel, Verloopt binnenkort, Verlopen of Geen einddatum.

  1. Klik op Toevoegen. Het venster Bewijs toevoegen opent.
  2. Vul de Titel in, en eventueel een Verwijzing / opslaglocatie, Verzameld op, Verloopt op en de Bewaartermijn (maanden).
  3. Sla op en open het bewijsstuk.
  4. Voeg onder Bewijsdocumenten het bewijs zelf toe met Document toevoegen: een verslag, schermafdruk, uitdraai of rapport.

Toegestaan zijn PDF, afbeeldingen (PNG, JPEG, WebP of GIF), tekst, CSV, Word en Excel, tot 10 MB per bestand. PDF’s, afbeeldingen en tekst bekijk je direct met Bekijken of In nieuw tabblad. Met Downloaden sla je een bestand op; elke download komt in de audittrail.

In het venster van een bewijsstuk koppel je het ook aan beleidsdocumenten en normen. Zo gebruik je één bewijsstuk voor meerdere normen. In de lijst zie je in de kolom Documenten hoeveel bestanden er aan elk bewijsstuk hangen.

Bewijs koppel je aan een maatregel vanuit de toetsing van die maatregel, met Bewijsstuk koppelen….

Open Audit → Audits. De pagina Audits & CAPA toont:

  • Programma: hoeveel audits er dit jaar zijn, hoeveel zijn afgerond en hoeveel bevindingen openstaan.
  • Auditprogramma: alle audits. Open een audit voor de scope, periode en bevindingen.
  • Bevindingen & CAPA: elke afwijking als kaart in de fasen Geïdentificeerd, Oorzaakanalyse, Maatregel gepland, In uitvoering, Effectiviteitstoets en Gesloten. Sleep een kaart om de fase te wijzigen.
  • Lijst bevindingen: alle bevindingen over alle audits.

Open een bevinding om er iets mee te doen:

  • Document koppelen: hang een document aan de bevinding.
  • Verbetering starten: zet het verbeterpunt in het verbeteringenregister, gekoppeld aan de bevinding.
  • Taak aanmaken: maak een taak met een deadline en koppel de objecten die hij raakt, zoals een proces, risico of maatregel. Die objecten tonen de taak dan onder hun openstaande acties.

Op de pagina Audits & CAPA staat de kaart Interne audit door IRMA. Daarmee laat je IRMA in één keer een interne audit doen.

  1. Klik op Interne audit uitvoeren. De knop toont Audit loopt… zolang IRMA bezig is.
  2. IRMA loopt alle maatregelen langs die aan ISO/IEC 27001:2022 hangen. Per maatregel beoordeelt IRMA de opzet (het beleidsdocument), het bestaan (de implementatie) en de werking (het bewijs over de periode).
  3. Wat niet klopt, wordt een bevinding: een Afwijking in de CAPA-pijplijn of een Verbeterpunt in het verbeteringenregister, telkens met een taak voor de eigenaar.

De kaart toont daarna Gereedheid, het aantal Afwijkingen en Verbeterpunten en de Eisen zonder maatregel, plus risico’s zonder maatregel. Onder Bevindingen klik je door met Naar de CAPA-pijplijn, Naar verbeteringen, Naar de taak of Naar de maatregel.

De kaart Interne audit door IRMA na een afgeronde audit, met gereedheid, afwijkingen, verbeterpunten en bevindingen

Goed om te weten:

  • Het oordeel volgt uit vaste regels op wat er in je registers staat. Er zit geen taalmodel in.
  • De audit schrijft echt in je registers: een audit, bevindingen, afwijkingen, verbeteringen en taken.
  • Alleen wie audits mag bewerken, kan de interne audit starten.
  • Staat leestoegang per afdeling aan, dan is de interne audit alleen beschikbaar voor wie de hele organisatie mag lezen.

Onder Registers staan twee registers die bij de audit horen:

  • Afwijkingen (het Afwijkingenregister): nonconformiteiten en hun corrigerende maatregelen. De behandeling loopt via de CAPA-pijplijn op Audits & CAPA.
  • Verbeteringen (het Verbeteringenregister): verbeterkansen uit audits, directiebeoordelingen en suggesties. Met Verbetering toevoegen leg je er zelf een vast.

Staat de module aan voor je organisatie, dan vind je onder Interne controle de verbijzonderde interne controle (in de app afgekort als VIC):

Menu-itemWat je er doet
ControlejarenControlejaren beheren. Een afgesloten jaar blijft raadpleegbaar.
ControleplannenDe steekproefplanning per controlejaar: omvang, methode en voortgang.
DeelwaarnemingenWaarnemingen registreren per maatregel, stadium en controlejaar. Het stoplicht volgt vanzelf.
VIC-bevindingenBevindingen vastleggen, een actie uitzetten en reacties bijhouden, met een logboek per bevinding.

De stoplichten zie je terug in de proceseditor.

Onder Doelen leg je de basis van je ISMS vast:

  • Doelstellingen & meetprogramma: je informatiebeveiligingsdoelstellingen met eigenaar, doelwaarde en voortgang. Met Doelstelling toevoegen maak je er een; met Metriek toevoegen koppel je meetbare metrieken. Je ziet per doelstelling of hij Behaald, Op koers of Achter is.
  • Context: de interne en externe vraagstukken van je organisatie. Met Vraagstuk toevoegen (4.1) leg je er een vast, met soort, relevantie, implicatie en eigenaar.