Ga naar inhoud

IRMA: aan de slag

Deze pagina is voor iedereen die met de IRMA-app werkt: risicomanagers, CISO’s, functionarissen gegevensbescherming, compliance-officers, auditors en risico-eigenaren. Je leest hoe je binnenkomt, hoe je de weg vindt en hoe je de app en de IRMA-assistent samen gebruikt. Ben je beheerder, lees dan ook IRMA: beheer.

IRMA bestaat uit twee delen die bij elkaar horen:

  • De IRMA-app op app.prudai.com/irma. Hier leg je je ISMS vast in registers: risico’s, beheersmaatregelen, normenkaders, documenten, audits en meer.
  • De IRMA-assistent in de chat. Dat is de persona IRMA in de Prudai-webapp. Je stelt vragen, laat stukken opstellen en laat de assistent meelezen in je registers. Zie De persona’s.

Je logt op beide in met hetzelfde Prudai-account. Werk je in de chat met IRMA, dan opent het item IRMA in de zijbalk de app. In de app opent Nieuwe chat, bovenaan het menu, een gesprek met de IRMA-assistent.

De IRMA-app is Nederlandstalig. Op een paar plekken kies je Engels; zie Talen.

  1. Ga naar app.prudai.com/irma.
  2. Log in met je Prudai-account. Zie Inloggen & personakeuze.

Je organisatie moet IRMA hebben. Lukt de toegang niet, dan zie je in plaats van de app één scherm met een van deze koppen:

  • Geen toegang tot IRMA: je organisatie heeft geen actief IRMA-abonnement.
  • Toegang tot IRMA is geblokkeerd: de toegang is tijdelijk geblokkeerd, het abonnement is verlopen, of IRMA kan de toegang van je organisatie op dit moment niet vaststellen. De tekst onder de kop zegt welke van de drie het is. Bij een blokkade of een verlopen abonnement blijven je gegevens bewaard.
  • IRMA is nu niet bereikbaar: de toegangscontrole van IRMA is tijdelijk niet bereikbaar. Probeer het na een paar minuten opnieuw.

De melding geldt voor de hele organisatie, niet alleen voor jouw account. Kies Opnieuw proberen of Uitloggen. Blijft het scherm staan, neem dan contact op met je beheerder of met support@prudai.com. Zie ook Problemen oplossen & support.

Wat je mag, hangt af van je rol. In IRMA heeft elke gebruiker een rol nodig, zoals Risicomanager, CISO of Risico-eigenaar. Heb je nog geen rol, dan kun je lezen maar niets wijzigen. Vraag dan je beheerder om een rol. Zie Rollen en rechten.

De Rondleiding laat in zeven stappen de belangrijkste onderdelen zien: Welkom in IRMA, Risico’s, Beheersmaatregelen, Normenkaders en SoA, Documenten, Werken met de assistent en Eerst oefenen met demodata. In de laatste stap brengt Naar de demo-omgeving je naar een omgeving met voorbeelddata.

  • De rondleiding start vanzelf zodra je voor het eerst op het Overzicht komt, maar alleen in een nieuwe organisatie, in een organisatie die je zelf hebt aangemaakt, of in een omgeving die je zelf maakt met Nieuwe omgeving. In een bestaande organisatie die Prudai eerder voor je heeft ingericht, start je hem zelf.
  • Je start hem altijd opnieuw via het accountmenu rechtsboven → Rondleiding.
  • Werk je in de chat met IRMA, dan opent Tour herhalen in het gebruikersmenu de app en start daar de rondleiding. Zie Rondleiding in IRMA.
  • Je bladert met Vorige en Volgende en sluit af met Afronden. Stoppen kan altijd met Rondleiding overslaan of Escape.

Wil je rondkijken in een ingevulde omgeving voordat je je eigen gegevens invoert? Maak dan een extra omgeving aan. Dat kan elke gebruiker.

  1. Klik rechtsboven op Omgevingen.
  2. Kies Nieuwe omgeving.
  3. Kies hoe je de omgeving vult:
    • Demo ISO 27001: een complete voorbeeldorganisatie op ISO 27001, met risico’s, maatregelen, documenten, taken en rapportages. De datums liggen rond vandaag.
    • Zelf invullen: een lege omgeving op naam van je organisatie, met de normenbibliotheken al geladen.
  4. Geef eventueel een naam op bij Naam (optioneel). Laat je het veld leeg, dan leidt IRMA de naam af van je organisatie.
  5. Klik op Omgeving aanmaken. Het vullen duurt even; sluit het venster niet.

Het venster Nieuwe omgeving met de keuzes Zelf invullen en Demo ISO 27001, waarvan Demo ISO 27001 is gekozen

Zo werken extra omgevingen:

  • Werk je in een extra omgeving, dan staat bovenaan de grijze strook Je werkt in de omgeving …. De knop rechtsboven toont dan de naam van die omgeving. Klik erop om terug te gaan; je eigen omgeving staat in de lijst gemarkeerd als Je eigen omgeving.
  • Een extra omgeving staat los van de omgeving van je organisatie. Wat je erin doet, komt niet in je echte registers.
  • Alleen jij hebt toegang tot een omgeving die je zelf aanmaakt, en je bent er Beheerder.
  • Je maakt maximaal 10 eigen omgevingen aan. Heb je er meer nodig, neem dan contact op met support.

In een lege IRMA-chat opent de startkaart Bekijk de demo-omgeving je demo-omgeving. Heb je er nog geen, dan opent het venster Nieuwe omgeving met Demo ISO 27001 al gekozen.

In een nieuwe organisatie stelt IRMA een beheerder één keer de inrichtingsvraag Richt je ISMS in:

  1. Vul bij Op wat voor soort model wil jij je ISMS inrichten? in wat voor organisatie je bent, bijvoorbeeld “zorginstelling”, “SaaS-bedrijf” of “gemeente”.
  2. Onder Aanbevolen startpunt toont IRMA meteen welke Aanbevolen registers en Aanbevolen normenkaders passen.
  3. Klik op Inrichten en doorgaan. IRMA brengt je naar de registers. Onder Standaard registers voeg je met Toevoegen de registers toe die je wilt gebruiken. Met Later sluit je de vraag zonder te kiezen.

Je past het model later aan via het accountmenu → Instellingen → ISMS-model. De aanbevelingen volgen dan vanzelf.

IRMA kent twee fasen: Opzetten (je bouwt het ISMS op) en Onderhoud (je houdt het draaiende). De fase bepaalt welke onderdelen het menu toont onder ISMS en Documenten:

  • In Opzetten zijn onderdelen verborgen die pas bij een draaiend ISMS horen: Certificering, Directiebeoordeling, Bewustwording, Jaarplanning, Publicatieoverzicht en Bewijs.
  • In Onderhoud is Classificaties verborgen.

De fase geldt voor de hele organisatie. Een beheerder wijzigt hem via Instellingen → Weergave → ISMS-fase. Zonder beheerrechten zie je die keuze niet.

Het menu staat links. Bovenaan staat Nieuwe chat. Daaronder volgen Overzicht, Impact en beheersing en Mijn taken, en dan de hoofditems. Klik op een hoofditem om het open te klappen.

De IRMA-app in een demo-omgeving: links het menu met Risicomanagement opengeklapt, rechts het Overzicht

HoofditemOnderdelenMeer lezen
DoelenDoelstellingen & meetprogramma, ContextIRMA: maatregelen en audit
RisicomanagementRisico’s, Beheersmaatregelen, Analyse & heatmap, Risicomatrix, Monte Carlo / VaR, Rapporten, Assessment-uitvraagIRMA: risicomanagement; maatregelen op IRMA: maatregelen en audit
ProcessenProcessen, met de proceseditorIRMA: maatregelen en audit
NormenkadersNormenkaders, per norm met de verklaring van toepasselijkheid (SoA)IRMA: maatregelen en audit
ISMSBeleid, Certificering, Directiebeoordeling, Competentie, BewustwordingBeleid op IRMA: maatregelen en audit
PrivacyVerwerkingsregister, Datalekken, Privacyverzoeken, Algoritmeregister, DPIA
RegistersLeveranciers, Subverwerkers, Verplichtingen, Contracten, Assets, Informatiesystemen, Incidenten, Afwijkingen, Verbeteringen, Personenregister, Projecten, Informatiebeheer, Belanghebbenden, OrganisatiedoelenWerken met registers
Interne controleControlejaren, Controleplannen, Deelwaarnemingen, VIC-bevindingenIRMA: maatregelen en audit
AuditAudits, met de interne audit door IRMAIRMA: maatregelen en audit
DocumentenAlle documenten, Bewijs, Documentinventaris, Jaarplanning, Classificaties, Publicatieoverzicht, DocumentbeheerIRMA: maatregelen en audit
Beheeralleen voor beheerders, onderaan het menuIRMA: beheer

Snel zoeken. Met Snel zoeken rechtsboven, of ⌘K (Ctrl+K op Windows), zoek je naar pagina’s en naar items zoals risico’s, maatregelen, documenten en leveranciers.

Accountmenu. Rechtsboven staat een rondje met je initialen. Klik erop voor Instellingen, Rondleiding en Afmelden.

Niet iedereen ziet hetzelfde menu. Dat komt door:

  • De onderdelen van je organisatie. Welke hoofditems je organisatie heeft, spreek je af met Prudai. Overzicht, Documenten en Beheer horen altijd bij de app.
  • Je rol. Welke hoofditems je standaard ziet, volgt ook uit je rol. Beheerder en Bestuurder zien alle hoofditems van je organisatie. Beheer zie je alleen met beheerrechten.
  • De ISMS-fase. Zie De ISMS-fase.
  • Je weergavelens. Zie hieronder.

Onder Instellingen → Weergave stel je voor jezelf in:

  • Weergavelens: Alles, Risicomanager, Risico-eigenaar, CISO of Kwaliteitsmanager. Een lens toont alleen de menu-onderdelen die bij dat werk horen. Je rechten veranderen niet mee. Staat er een andere lens dan Alles aan, dan zie je onderaan het menu een klein label met de naam van de lens. Klik erop om hem te wijzigen.
  • Thema: Licht, Donker of Systeem.

Overzicht is je startpagina: “Hoe staan we ervoor, en wat moet ik vandaag doen?”. Je ziet onder meer Wat vraagt mijn aandacht, Audit-gereedheid, Conformiteit per normenkader, Risicobeeld (bruto), Top-5 risico’s, Aandachtspunten en ISMS-gezondheid, de input voor de directiebeoordeling.

Impact en beheersing is een tweede dashboard. Het zet per informatiesysteem het belang voor je bedrijfsdoelen af tegen de mate van beheersing. Zie Het dashboard Impact en beheersing.

Mijn taken is de actielijst van je organisatie: acties uit risicobehandeling, beheersmaatregelen en reviews.

  • Bovenaan zie je tellingen, zoals Openstaand en Te laat.
  • Op het Takenbord staat elke taak als kaart in de kolom van zijn status. Sleep een kaart naar een andere kolom, of verplaats hem met Alt+pijl links of Alt+pijl rechts.
  • Klik op een kaart om de taak te openen.
  • De kolommen volgen de taakstatussen die je beheerder instelt.

Alle registers in IRMA werken op dezelfde manier.

Het register Bewijsstukken in IRMA met het menu van een rij geopend: Openen, Bewerken en Verwijderen, en rechtsboven de knop Exporteren

  • Een item openen. Klik op een rij. Op die plek opent een menu met Openen en de andere acties voor die rij, zoals Bewerken en Verwijderen. Met Escape sluit je het menu.
  • Details. Een item opent in een venster midden in beeld. Je sluit het met Escape of door naast het venster te klikken.
  • Keuzelijsten. Elke keuzelijst is doorzoekbaar. Je ziet eerst vijf opties. Met Meer zie je er tot vijftien; typ in het zoekveld om verder te zoeken.
  • Eigenaar kiezen. Bij onder meer Assets, Informatiesystemen, Context, Competentie, Bewustwording en Doelstellingen & meetprogramma kies je de eigenaar uit een lijst. Wil je geen eigenaar, kies dan Geen eigenaar.
  • Statussen. Elke status heeft een eigen icoon met een eigen vorm. Je leest de status dus ook zonder kleur.
  • Exporteren. Klik op Exporteren en kies Excel (.xlsx) of CSV (.csv).
  • Importeren. Heb je al een lijst, bijvoorbeeld in Excel? Zet hem in IRMA met Importeren. Zie Risico’s importeren uit Excel of CSV.
  • Verwijderen. IRMA vraagt eerst om een bevestiging. Verwijderen kun je niet ongedaan maken. Heb je er geen rechten voor, dan zegt IRMA dat.

Heeft je organisatie leestoegang per afdeling aangezet, dan zie je alleen de items van je eigen afdelingen en de afdelingen daaronder. Een register toont dan hoeveel items je kunt lezen: Toegang tot … van … items in dit register. Zie Leestoegang per afdeling.

De IRMA-app zelf is Nederlandstalig. Op drie plekken kies je Engels:

  • Normtitels van een normenkader. In het venster van een normenkader zet je Normtitels op English. De eisen, bijvoorbeeld de Annex A-titels van ISO 27001, staan dan in het Engels. Heeft een eis geen Engelse titel, dan blijft hij Nederlands. IRMA onthoudt je keuze in je browser. Zie Een normenkader openen.
  • De pagina voor respondenten van een assessment. Wie via de uitvraagmail risico’s beoordeelt, kiest bovenaan Nederlands of English. Ingevulde antwoorden blijven staan als je wisselt. Bedragen en datums blijven in Nederlandse notatie. Zie Wat de respondent ziet.
  • Het Trust Center. Bezoekers van je openbare Trust Center kiezen ook tussen Nederlands en English. Zie Trust Center.

Je opent de assistent met Nieuwe chat bovenaan het menu van de app. Of je kiest in de webapp de persona IRMA. Zie Chat.

Beginnen. Een lege IRMA-chat toont Zo begin je met IRMA, met vier kaarten:

  • Help me mijn ISO 27001-ISMS op te zetten
  • Stel risico’s voor op basis van mijn documenten
  • Zet mijn risicolijst in het register
  • Bekijk de demo-omgeving

De eerste drie kaarten zetten de vraag alleen in je invoerveld. Voeg eerst je documenten toe als dat nodig is, pas de vraag aan en verstuur hem zelf. Bekijk de demo-omgeving opent je demo-omgeving in de app; zie Eerst oefenen in een demo-omgeving. Begin je aan een nieuw onderwerp, start dan een nieuwe chat.

Meelezen in je registers. De assistent haalt de stand op uit de IRMA-app, zoals het risicoregister, de verklaring van toepasselijkheid, de audit-gereedheid, de beheersmaatregelen, je processen en de interne controle. In het gesprek zie je die stappen als regels, bijvoorbeeld Haal het risicoregister op uit IRMA. De assistent leest met jouw account: hij ziet wat jij in IRMA mag zien.

Samen een stuk schrijven. Vraag je om een beleid of procedure, dan schrijft de assistent het in het documentpaneel naast de chat. Daar werk je het samen af. Zo’n concept komt niet vanzelf in Documenten van de app. Zie Concepten.

Vastleggen in de app. Standaard leest de assistent alleen mee. Vraag je hem iets in een register te zetten, dan legt hij uit hoe je dat zelf doet, bijvoorbeeld met Importeren. Op aanvraag kan de assistent ook zelf vastleggen; zie De assistent laten vastleggen.