Compliancy module

Van normenkaders naar inzicht, gaps en concrete acties 

Organisaties krijgen te maken met steeds meer normenkaders. ITGC, BIO2, NIS2, DigiD, Archiefwet, verplichte webrichtlijnen, WCAG, AVG en interne beleidskaders raken elkaar steeds vaker. Toch worden ze in de praktijk vaak los van elkaar beheerd: aparte Excel-bestanden, aparte controles, aparte uitvragen en aparte rapportages.

Dat maakt compliance onnodig complex. Dezelfde maatregel komt in meerdere normen terug, maar net met een andere formulering, nuance of bewijsbehoefte. Teams beantwoorden daardoor vergelijkbare vragen meerdere keren, terwijl de organisatie nog steeds geen centraal beeld heeft van de werkelijke status.

Met de Compliancy module van KEA breng je normenkaders, digitale voorzieningen, bewijsvoering, uitvragen en technische signalen samen. Zo zie je waar je staat, waar de gaps zitten en welke acties nodig zijn om aantoonbaar in control te komen.

 

Vraag een demo aan

Standaard normenkaders in KEA

De Compliancy module maakt gebruik van normenkaders die standaard in KEA beschikbaar zijn. Daarmee kun je direct werken vanuit herkenbare kaders die relevant zijn voor digitale governance, informatiebeveiliging, toegankelijkheid, archivering en lifecyclemanagement.

Per organisatie kan worden bepaald welke kaders relevant zijn. Je zet aan wat van toepassing is en gebruikt KEA om inzichtelijk te maken welke eisen, maatregelen en bewijsstukken daarbij horen.

Denk aan normenkaders zoals:

ITGC

Versie 1.1

WCAG 

Versie 2.2

Archiefwet

Versie 2026/2027

BIO2

V1.3

Verplichte webrichtlijnen (Rijk)

Interne beleids- of organisatiekaders

Combineer normen met je centrale register 

Compliance begint niet bij een norm, maar bij de vraag waarop die norm van toepassing is. Een website, webapp, applicatie, domein of leverancier kan onder meerdere kaders vallen. Een DigiD-aansluiting vraagt bijvoorbeeld andere beheersing dan een campagnewebsite, terwijl beide relevant kunnen zijn voor toegankelijkheid, privacy, beveiliging en archivering.

De Compliancy module koppelt normenkaders aan het centrale register van KEA. Daardoor zie je per digitale voorziening welke normen relevant zijn en wat de status is.

Zo kun je vragen beantwoorden zoals:

  • Welke applicaties vallen onder ITGC?
  • Welke websites moeten voldoen aan verplichte webrichtlijnen?
  • Welke voorzieningen zijn relevant voor BIO2 of NIS2?
  • Welke systemen hebben een DigiD-koppeling?
  • Welke websites hebben archiveringsverplichtingen?
  • Welke domeinen missen nog eigenaarschap of bewijsvoering?
  • Welke normenkaders raken dezelfde voorziening?

Door normen te koppelen aan assets ontstaat compliance op basis van je werkelijke digitale landschap.

Inzicht in Ist, Soll en gaps

De Compliancy module helpt om het verschil zichtbaar te maken tussen de huidige situatie en de gewenste situatie. Oftewel: waar staan we nu, waar moeten we naartoe en wat ontbreekt nog?

KEA maakt inzichtelijk:

welke maatregelen al zijn ingericht;
welke bewijsstukken beschikbaar zijn;
welke antwoorden nog ontbreken;
welke technische signalen afwijken;
welke risico’s nog openstaan;
welke acties nodig zijn;
welke onderdelen nog niet beoordeeld zijn;
welke voorzieningen niet voldoen aan het gewenste niveau.

Zo ontstaat een duidelijke gap-analyse tussen de Ist- en Soll-situatie. Niet als statisch rapport, maar als werkbaar overzicht dat gekoppeld is aan assets, eigenaren, uitvragen, signalen en acties.

Explain once, comply to many 

Veel normenkaders overlappen. Een maatregel voor toegangsbeheer kan relevant zijn voor ITGC, BIO2, NIS2 en DigiD. Een archiveringsafspraak kan relevant zijn voor de Archiefwet, verplichte webrichtlijnen en lifecyclemanagement. Een technisch signaal over HTTPS of DNSSEC kan relevant zijn voor informatiebeveiliging, moderne internetstandaarden en webbeheer.

KEA maakt die overlap zichtbaar. Tegelijk laat de Compliancy module zien waar de nuances zitten. Want niet elke norm vraagt precies hetzelfde. Soms is de formulering anders, soms is het bewijsniveau anders en soms geldt een maatregel alleen voor een specifiek type voorziening.

Dat is de basis voor Explain once, comply to many: je legt één keer vast hoe een maatregel is ingericht, koppelt die uitleg en bewijsvoering aan meerdere relevante normenkaders en ziet direct waar aanvullende nuance of actie nodig is.

Zo voorkom je dubbel werk en ontstaat één centrale basis voor compliance.

Nuanceverschillen tussen normenkaders zichtbaar maken

Normen lijken vaak op elkaar, maar de details doen ertoe. Een maatregel rond authenticatie komt bijvoorbeeld terug in verschillende kaders, maar de context kan verschillen. Bij ITGC gaat het om aantoonbare beheersing van IT-processen. Bij BIO2 draait het om risicogestuurde informatiebeveiliging. Bij DigiD ligt de nadruk op specifieke aansluitvoorwaarden en assessment-eisen. Bij NIS2 speelt ketenweerbaarheid en bestuurlijke verantwoordelijkheid een grotere rol.

De Compliancy module helpt om die verschillen inzichtelijk te maken. Je ziet:

  • welke eisen overlappen;
  • welke maatregelen herbruikbaar zijn;
  • welke formuleringen verschillen;
  • welke bewijsstukken meerdere kaders ondersteunen;
  • waar aanvullende onderbouwing nodig is;
  • welke norm specifieke extra eisen stelt;
  • welke acties per kader of asset openstaan.

Zo krijg je niet alleen overzicht van compliance, maar ook begrip van de verschillen tussen kaders.

Compliancy in combinatie met de Uitvraag assistent

Niet alle informatie is automatisch beschikbaar. Soms moet je informatie ophalen bij teams, applicatie-eigenaren, leveranciers, beheerders of proceseigenaren. Daarvoor gebruik je de Uitvraag assistent.

Vanuit de Compliancy module kun je gerichte uitvragen starten op basis van normenkaders, assets of ontbrekende informatie. Bijvoorbeeld:

  • vraag applicatie-eigenaren om hun risicobeoordeling te actualiseren;
  • vraag leveranciers om hosting- en beveiligingsinformatie aan te leveren;
  • vraag webteams naar de status van toegankelijkheidsverklaringen;
  • vraag beheerders naar wijzigingsbeheer of incidentproces;
  • vraag recordmanagers naar archiveringsafspraken;
  • vraag security officers naar maatregelen en bewijsvoering.

Antwoorden komen centraal binnen in KEA. Je kunt ze beoordelen, goedkeuren en koppelen aan maatregelen, normenkaders en assets. Daarmee wordt compliance niet afhankelijk van losse mailwisselingen, maar onderdeel van een beheersbaar proces.

Meer over de Uitvraag assistent

Compliancy in combinatie met de Worker module

De Worker module haalt automatisch technische signalen op. Deze signalen kunnen direct bijdragen aan compliance-inzicht.

Denk aan:

  • Internet.nl-resultaten voor moderne internetstandaarden;
  • SSL/TLS-certificaten en verloopdata;
  • bereikbaarheid en uptime van URLs;
  • scripts en externe afhankelijkheden;
  • beschikbaarheid en actualiteit van toegankelijkheidsverklaringen;
  • signalen rond webarchivering;
  • technische afwijkingen of wijzigingen op domeinen.

De Compliancy module gebruikt deze signalen om te bepalen waar risico’s of gaps ontstaan. Als een website bijvoorbeeld geen actuele toegankelijkheidsverklaring heeft, een certificaat bijna verloopt of een Internet.nl-controle onvoldoende scoort, wordt dat zichtbaar in relatie tot de relevante normenkaders.

Zo wordt compliance niet alleen gebaseerd op handmatige antwoorden, maar ook op actuele technische waarnemingen.

Meer over de Worker module

Compliancy in combinatie met het centrale register

Het centrale register is de basis. Daarin staan de websites, webapps, applicaties, domeinen, leveranciers, eigenaren en lifecycle-informatie. De Compliancy module legt daar de normenkaders overheen.

Daardoor kun je per asset zien:

  • welke normen van toepassing zijn;
  • welke maatregelen relevant zijn;
  • welke bewijsstukken beschikbaar zijn;
  • welke uitvragen openstaan;
  • welke worker-signalen zijn gevonden;
  • welke gaps nog bestaan;
  • welke eigenaar verantwoordelijk is;
  • welke status de asset heeft.

Andersom kun je ook vanuit een normenkader kijken. Bijvoorbeeld: welke assets vallen onder BIO2, welke maatregelen zijn nog niet ingevuld en welke eigenaren moeten actie ondernemen?

Meer over het Centrale register

Van compliance-overzicht naar werkpakketten

nzicht is pas waardevol als het leidt tot verbetering. Daarom helpt KEA om gaps te vertalen naar concrete werkpakketten.

Denk aan werkpakketten zoals:

  • eigenaarschap vastleggen;
  • risicobeoordeling uitvoeren;
  • bewijsstukken aanvullen;
  • technische instellingen verbeteren;
  • toegankelijkheidsverklaring actualiseren;
  • archiveringsafspraken vastleggen;
  • leveranciersinformatie opvragen;
  • periodieke controle instellen;
  • beleid of procesdocumentatie bijwerken;
  • DigiD-assessment voorbereiden;
  • ITGC-beheersmaatregelen aantoonbaar maken.

Zo ontstaat een praktische route van norm naar actie. Teams weten wat er moet gebeuren, waarom het nodig is en voor welke normenkaders het resultaat relevant is.

Voorbeelden uit de pratijk

Vraag vanuit ITGC 

“Welke applicaties hebben nog geen aantoonbaar wijzigingsbeheer?”

KEA koppelt het ITGC-kader aan applicaties in het register. Via uitvragen wordt procesinformatie opgehaald en via bewijsstukken wordt zichtbaar welke onderdelen aantoonbaar zijn ingericht en waar gaps zitten.

Vraag vanuit BIO2

“Welke voorzieningen hebben nog geen actuele risicobeoordeling?”

De Compliancy module toont welke assets onder BIO2 vallen, welke risicobeoordelingen ontbreken en welke eigenaren actie moeten ondernemen.

Vraag vanuit DigiD

“Welke maatregelen en bewijsstukken zijn nodig voor het assessment?”

KEA helpt relevante maatregelen, assets, eigenaren, uitvragen en bewijsvoering samen te brengen, zodat voorbereiding op een DigiD-assessment minder versnipperd wordt.

Vraag vanuit Archiefwet

“Welke websites missen archiveringsafspraken?”

Door Archiefwet-eisen te koppelen aan websites en domeinen wordt zichtbaar waar duurzame toegankelijkheid nog niet is geborgd.

Vraag vanuit verplichte webrichtlijnen

“Welke websites voldoen niet aan de verplichte richtlijnen?”

KEA combineert normenkaders, Internet.nl-signalen, toegankelijkheidsstatussen en registerdata om inzicht te geven in ontbrekende of afwijkende onderdelen.

Vraag vanuit bestuur

“Waar zitten de grootste compliance-gaps?”

De Compliancy module brengt per normenkader, assettype, eigenaar of thema in beeld waar risico’s, ontbrekende informatie en openstaande acties samenkomen.

Eén overzicht voor meerdere rollen

Compliance raakt veel verschillende functies. De CISO kijkt naar informatiebeveiliging. De privacy officer kijkt naar persoonsgegevens. De webmanager kijkt naar toegankelijkheid en richtlijnen. De recordmanager kijkt naar archivering. De auditor kijkt naar bewijsvoering. Het management kijkt naar risico’s, voortgang en eigenaarschap.

De Compliancy module brengt deze perspectieven samen in één omgeving. Niet iedereen hoeft dezelfde details te zien, maar iedereen werkt vanuit dezelfde basis.

Dat voorkomt discussie over welke lijst actueel is, welke status klopt of welke maatregel al is opgevolgd.

Minder dubbel werk, meer aantoonbaarheid

Veel compliancewerk bestaat uit het verzamelen, herhalen en opnieuw uitleggen van dezelfde informatie. Met KEA leg je informatie één keer vast en gebruik je die op meerdere plekken.

Een maatregel, bewijsstuk of uitvraagantwoord kan relevant zijn voor meerdere normenkaders. De Compliancy module maakt dat inzichtelijk en helpt voorkomen dat teams dezelfde informatie steeds opnieuw moeten aanleveren.

Dat bespaart tijd en verhoogt de kwaliteit van de informatie. Compliance wordt minder ad hoc en meer herhaalbaar.

De basis voor blijvende compliance

Normenkaders veranderen. Digitale voorzieningen veranderen ook. Nieuwe websites gaan live, leveranciers wijzigen, applicaties worden vervangen, maatregelen worden aangescherpt en audits brengen nieuwe inzichten.

De Compliancy module helpt om compliance niet als eenmalige exercitie te organiseren, maar als doorlopend proces. Door normenkaders te combineren met registerdata, uitvragen en worker-signalen blijft de status actueel en opvolgbaar.

Zo groeit compliance mee met je digitale landschap.

Veelgestelde vragen

Wat doet de Compliancy module?

De Compliancy module koppelt normenkaders aan digitale voorzieningen in KEA. Zo zie je welke normen van toepassing zijn, welke maatregelen relevant zijn, welke bewijsvoering beschikbaar is en waar gaps zitten tussen de huidige en gewenste situatie.

Welke normenkaders zitten standaard in KEA?

KEA kan standaard werken met normenkaders zoals ITGC, BIO2, NIS2, DigiD, Archiefwet en verplichte webrichtlijnen voor de Rijksoverheid. Afhankelijk van de inrichting kunnen ook andere kaders of interne beleidskaders worden toegevoegd.

Wat betekent Explain once, comply to many?

Dat betekent dat je informatie, uitleg en bewijsvoering één keer vastlegt en hergebruikt voor meerdere normenkaders. KEA maakt zichtbaar welke eisen overlappen en waar nuanceverschillen of aanvullende acties nodig zijn.

Kan KEA laten zien waar gaps zitten?

Ja. KEA maakt inzichtelijk wat de huidige situatie is, wat de gewenste situatie is en welke onderdelen ontbreken. Dat kan per normenkader, asset, eigenaar, thema of maatregel.

Werkt de Compliancy module samen met de andere KEA-modules?

Ja. De module combineert normenkaders met het centrale register, de Uitvraag assistent en de Worker module. Daardoor ontstaat inzicht op basis van assetdata, antwoorden van teams of leveranciers en automatische technische signalen.

Kunnen we eigen normenkaders toevoegen?

Ja. Naast standaardkaders kunnen organisaties ook eigen beleidskaders, interne richtlijnen of aanvullende controlsets toevoegen, zodat KEA aansluit op de eigen governance en verantwoordingsbehoefte.

Is de module alleen bedoeld voor audits?

Nee. De module helpt bij auditvoorbereiding, maar is vooral bedoeld voor blijvende compliance. Je gebruikt KEA om continu inzicht te houden in status, gaps, risico’s en opvolging.