Dit artikel is ook beschikbaar in:

Aan de slag met Brainframe

🚀 Aan de slag met Brainframe


"Bouw uw GRC-programma één keer op — als een verbonden netwerk van assets, risico's, beheersmaatregelen en vereisten — en laat audits, rapporten en de Verklaring van Toepasselijkheid zichzelf genereren."


Deze gids leidt u van een lege werkruimte naar een volledig verbonden GRC-omgeving. De gids is geschreven voor GRC-professionals en richt zich daarom op hoe Brainframe uw wereld modelleert en op het snelste pad naar waarde — niet op het uitleggen van GRC-basisprincipes die u al kent.



🧠 Het ene concept dat alles duidelijk maakt


Brainframe is gebouwd op één idee:


Alles is een document, documenten leven in een vertrouwde mappenstructuur, en documenten koppelen bidirectioneel aan elkaar.


Neem dit in u op en het hele platform wordt intuïtief:


  • 📄 Alles is een document — assets, risico's, beleid, procedures, leveranciers, KPI's, vergadernotities, auditrapporten. Ze delen allemaal dezelfde functies (eigenschappen, versiebeheer, goedkeuringen, herinneringen, taken). Bekijk een documentweergave.
  • 🔗 Koppelingen zijn bidirectioneel — koppel een risico eenmaal aan een asset en het verschijnt op beide. Werk de bron bij en het wordt overal bijgewerkt. Er is geen "kopie" — slechts één bron van waarheid.
  • ♻️ Hergebruik boven duplicatie — één beheersmaatregel-document kan meerdere risico's beperken en tegelijkertijd voldoen aan vereisten uit ISO 27001, AVG, NIS2 en DORA. U bouwt het maar één keer.


📌 Het verbonden netwerk dat u opbouwt in Fase 1 is uw auditbewijs in Fase 2. Niets wordt ooit twee keer gedaan.


🗺 Hoe Brainframe aansluit op uw GRC-terminologie


U denkt al in termen van…

In Brainframe is het een…

Bevindt zich onder…

Assetregister / CMDB

Primaire en ondersteunende assetdocumenten

Resources

Risicoregister

Risicodocumenten op een matrix + inventaris

Risico's

Bibliotheek met beheersmaatregelen / beleid en procedures

Beheersmaatregel-documenten

Overzicht beheersmaatregelen

Verklaring van Toepasselijkheid

Automatisch gegenereerd vanuit de frameworkconfiguratie

Compliance

CAPA / bevindingen

Non-conformiteiten met corrigerende/preventieve acties

Compliance

KPI's / OKR's / metrics

KPI-metingen op elk document

Objective Tracker

Kanban / taakbeheer

Workbench checklists en borden

Workbench

Bewijspakket voor auditor

Distributie (gevolgd, wachtwoordbeveiligd)

Distributies



🧭 Uw opzet in vogelvlucht


Werk door vier fasen heen. Elke fase bouwt voort op de vorige en elke fase heeft een duidelijk resultaat en een natuurlijke eigenaar.


Fase

Doel

Typische eigenaar

Resultaat

0 · Fundamenten

Werkruimte eenmalig configureren

Admin / ISO-manager

Mappenstructuur, gebruikers, documenttypen, risicomethodologie gereed

1 · Verbonden kern

Assets → Risico's → Beheersmaatregelen, allemaal gekoppeld

Risico- en asseteigenaren

Een levend, bidirectioneel GRC-netwerk

2 · Compliance

Frameworks koppelen aan bestaande beheersmaatregelen

Compliance-verantwoordelijke

Live SoA + volwassenheid, auditklaar

3 · Uitvoeren en verbeteren

Taken, KPI's, reviews, rapportage

Iedereen

Continue, onderbouwde verbetering


💡 Snelste pad naar een eerste succes: Doorloop een lichte Fase 0, documenteer één primaire asset met de bijbehorende risico's en beheersmaatregelen (Fase 1), en laad vervolgens uw ISO 27001-sjabloon (Fase 2) om de SoA en de volwassenheidsradar te zien vullen met werk dat u al hebt verricht.


👥 Waar moet ik beginnen?


  • 🛡 ISO-/ISMS-manager → Fase 0 (methodologie en structuur) → Fase 2 (framework laden).
  • ⚠️ Risico-eigenaar → Fase 1 (assets en risico's) → tabblad Governance.
  • 📋 Compliance-/auditverantwoordelijke → Fase 2 (frameworks, SoA, distributies).
  • 📊 Management / directie → Dashboards Performance en Mijn Compliance (Fase 3).



🏗 Fase 0 — Fundamenten (eenmalig configureren)


"Een paar minuten configuratie hier bespaart later uren werk." Dit zijn de beslissingen op beheerdersniveau die alles wat volgt bepalen. Doe dit voordat u massaal documenten aanmaakt.


0.1 · Breng uw structuur in


  • 🗂 Begin met de best-practice mappenstructuur die tijdens de onboarding wordt aangeboden, of importeer uw bestaande Word-/Excel-/PDF-/PowerPoint-bestanden om uw hiërarchie opnieuw op te bouwen. Zie bulk-documentimport.
  • Elke gebruiker heeft ook een privé-inbox (recente activiteit, persoonlijke en gemarkeerde documenten); kleurindicatoren van mappen geven in één oogopslag de status weer.


0.2 · Regel personen en toegang vroegtijdig


  • 👤 Maak nu uw gebruikers en groepen aan zodat u vanaf dag één het principe van minimale rechten kunt toepassen. Zie werkruimtegebruikers.
  • 🔐 Beheer zichtbaarheid met mapmachtigingen — checklists en documenten zijn alleen zichtbaar voor gebruikers met leestoegang tot hun map.
  • 🧩 Eigenaarschap via rollen, niet via personen. Koppel eigenaarschapseigenschappen aan een Rol-/Verantwoordelijkheidsdocument in plaats van aan een met naam genoemde medewerker, zodat het eigenaarschap personeelswisselingen overleeft.


0.3 · Stem documenttypen, eigenschappen en sjablonen af


  • 📑 Brainframe wordt geleverd met 100+ documenttypen met unieke identificatiecodes, eigenschappen en sjablonen. Pas aan welke eigenschappen verplicht/optioneel zijn en waar elk type standaard wordt aangemaakt. Zie documenttypen en sjablonen.
  • 🏷 Documenteigenschappen (eigenaar, classificatie, reviewdatum, risicotype…) zijn wat inventarissen filterbaar en rapporten consistent maakt. Definieer nu uw belangrijkste eigenschappen.


0.4 · Bepaal uw risicomethodologie


Configureer dit voordat u enig risico aanmaakt. Ga naar Werkruimte-instellingen → Risicotypen (aangepaste risicotypen):


  • 📐 Matrixschaal — 3×3, 4×4, 5×5, 10×10 (andere op aanvraag).
  • 🎯 Risicobereidheid — drempels waarbij risicobereidheidskleuren van toepassing zijn.
  • Reviewfrequentie — hoe vaak elk risicotype opnieuw wordt beoordeeld.
  • 📋 Verplichte/optionele eigenschappen per risicotype.


🎨 U kunt matrixkleuren uitsluitend voor visualisatiedoeleinden aanpassen (om aan te sluiten bij uw eigen huisstijl) zonder de onderliggende waarden te wijzigen.


0.5 · (Optioneel) Definieer KPI-typen


Als u metrics bijhoudt, stel dan nu KPI-typen in — standaard Eenheid / Financieel / Percentage, of bouw aangepaste KPI-typen met uw eigen maatstaven en formules.


✅ Fase 0 voltooid wanneer: structuur geïmporteerd · gebruikers en machtigingen ingesteld · belangrijkste eigenschappen gedefinieerd · risicomethodologie geconfigureerd.



🕸 Fase 1 — Bouw de verbonden kern


"Weet wat u heeft, weet wat het bedreigt, weet hoe u het beschermt." Dit is het operationele hart van uw programma. Krijg dit netwerk goed voor elkaar, en compliance in Fase 2 volgt bijna vanzelf.


1.1 · Breng uw assets in kaart en maak ze aan


Schets wat het belangrijkst is voordat u het platform aanraakt (korte workshops met afdelings- en technisch leidinggevenden: Wie is de eigenaar hiervan? Waarvan is dit afhankelijk? Wat gaat er mis als dit een uur uitvalt? Een dag?).


  • 🥇 Primaire assets — kerndiensten, -processen of -gegevens waarvan verstoring echte financiële, operationele of reputatieschade veroorzaakt.
  • 🧩 Ondersteunende assets — de systemen en middelen waarvan deze afhankelijk zijn (servers, netwerken, SaaS, repositories, identiteit, leveranciers).


In Resources → Kernbedrijfsassets (assetbeheer):


  • Maak een primaire asset aan, of 🔗 koppel een bestaand document — Brainframe verzamelt vervolgens automatisch de bijbehorende ondersteunende assets en gerelateerde risico's.
  • Leg bedrijfsvereisten vast: ⏱ RTO · 💾 RPO · 🔥 kriticiteit / maximale impact (allemaal configureerbare eigenschappen).
  • Wijs eigenaarschap toe (aan een rol).


📌 Het onderscheid primair → ondersteunend bouwt uw risicohiërarchie op en maakt afhankelijkheidsketens zichtbaar en recursief.


1.2 · Koppel ondersteunende assets en visualiseer afhankelijkheden


  • ⚙️ Koppel technologieën, leveranciers, tools en data als ondersteunende assets (elk met een eigen documenttype).
  • 🌐 Het resultaat is een recursieve afhankelijkheidsketen die u kunt verkennen in een uitklapbare tabelweergave en in de grafiekweergave per document.


1.3 · Documenteer uw beheersmaatregelen en continuïteitsartefacten


  • 🛡 Beheersmaatregelen — beleid, procedures en technische waarborgen. Elk is één document, koppelbaar aan meerdere risico's, assets en (later) vereisten.
  • 📉 BIA — doe dit eerst; het bepaalt de RTO/RPO die u instelt op assets.
  • 🔄 BCP/DRP — continuïteits- en herstelplannen.
  • ⚔️ Bedreigingen en kwetsbaarheden — de ruwe bouwstenen waaruit uw risico's worden opgebouwd.


💡 Aanbevolen volgorde: BIA → RTO/RPO op assets → welke beheersmaatregelen en continuïteitsstrategieën u daadwerkelijk nodig heeft.


1.4 · Maak en koppel uw risico's


Maak een risico aan vanuit het bijbehorende documenttype (bijv. "Vertrouwelijkheids-, integriteits- of beschikbaarheidsrisico (CIA)"). Elk risico legt vast:


  • 🆔 Automatisch oplopende identificatiecode (standaard R-00x, aanpasbaar).
  • 📝 Scenario, waarschijnlijkheid, impact, resulterend niveau.
  • 🔧 Bestaande beheersmaatregelen en mitigaties.
  • 🎲 Risicoactie — Behandelen / Beëindigen / Tolereren / Overdragen (of een combinatie).
  • 👤 Risico-eigenaar — waar mogelijk een roldocument.


Vervolgens koppelt u — hier vermenigvuldigt de waarde zich:


  • 🔗 Verbind in Gekoppelde documenten het risico met elke betrokken asset, elk systeem of elke leverancier (bidirectioneel — het verschijnt ook op de asset).
  • 🛡 Koppel bestaande beheersmaatregelen om te laten zien wat het al beperkt.
  • ✅ Voeg hersteltaken toe via de Workbench.


📌 Hiaatdetector: elk risico zonder gekoppelde beheersmaatregel en zonder expliciete "getolereerd"-beslissing is een blinde vlek.


1.5 · Ga dieper met het tabblad Governance


Op het tabblad Governance van een asset kunt u per asset beoordelen hoe volwassen elke beheersmaatregel is geïmplementeerd en hoe kritisch elk risico is — verder gaand dan eenvoudige koppelingen naar een gekwantificeerde positie. Zie governance van assetrisico's en -beheersmaatregelen.


1.6 · Valideer het netwerk


  • 🕸 Gebruik afhankelijkheidsgrafieken om het totaalbeeld te controleren.
  • 📊 Het tabblad Risico's van elk document toont de evolutie van risico's in de tijd.


✅ Fase 1 voltooid wanneer: primaire versus ondersteunende assets geïdentificeerd · eigenaren (rollen) toegewezen · RTO/RPO/kriticiteit vastgelegd · elke primaire asset heeft ≥1 gekoppeld risico · elk relevant risico heeft een gekoppelde beheersmaatregel of een gedocumenteerde "getolereerd"-beslissing.



📋 Fase 2 — Compliance-frameworks en de SoA


"Koppel elke standaard aan beheersmaatregelen die u al hebt gebouwd — en laat Brainframe het papierwerk genereren." Omdat uw beheersmaatregelen al vanuit Fase 1 bestaan, komt compliance er vooral op neer dat u vereisten ernaartoe koppelt.


2.1 · Voeg uw framework toe


Compliance → Frameworks → Compliance-framework toevoegen (compliance-frameworks). Geef 📛 een naam op (bijv. ISO/IEC 27001:2022), en optioneel 📄 een beschrijving, 🔗 een publieke URL, 📎 ondersteunende documenten.


📌 De module framework/SoA is alleen voor beheerders en houdt geen rekening met de maphiërarchie.


2.2 · Kies een configuratiemethode


  • 🧱 Sjabloon — vooraf geladen set vereisten. Snelst voor ISO 27001 (80+ frameworks standaard ondersteund).
  • ✍️ Zelf geconfigureerd — bouw categorieën en vereisten handmatig op (aangepaste/niche-frameworks).
  • 📊 Excel-import — categorieën en vereisten in bulk laden.


⚠️ Excel-import brengt alleen vereisten binnen — gekoppelde beheersmaatregelen, bewijs, risico's en notities worden daarna toegevoegd.


2.3 · Begrijp en koppel vereisten


Elke vereiste heeft een 🆔 identificatiecode (bijv. A.5.1), 🏷 titel en 📖 toelichting. Bij elke vereiste:


  • 🛡 Beheersmaatregel koppelenhergebruik de beheersmaatregelen uit Fase 1.
  • 📁 Bewijs koppelen — registraties, logs, screenshots.
  • ⚠️ Risico toevoegen — toepasselijkheid en reikwijdte onderbouwen.
  • Taken toevoegen — voor alles wat nog niet op orde is (deze verschijnen in uw takenlijst).
  • 📝 Notities — auditorcommentaar / verbeterpunten.


🔗 Eén vereiste/beheersmaatregel kan tegelijkertijd tot meerdere frameworks behoren — één beheersmaatregel kan ISO 27001, AVG en DORA tegelijk afdekken. Het uit één framework verwijderen laat de andere ongemoeid.


2.4 · Beheer dekking vanuit het Overzicht beheersmaatregelen


Het dashboard Overzicht beheersmaatregelen (Compliance → Frameworks → Overzicht beheersmaatregelen) biedt een organisatiebreed beeld: totaal aantal versus actief mitigerende beheersmaatregelen, volwassenheid van beheersmaatregelen, documentvolwassenheid, en achterstallige reviews.


De Framework-mappingmatrix is de krachtige weergave voor organisaties met meerdere frameworks — rijen zijn beheersmaatregelen, kolommen zijn frameworks, cellen tonen gekoppelde vereisten. Spoor hergebruik op, vind hiaten, en voeg koppelingen rechtstreeks vanuit het raster toe.


2.5 · Stel toepasselijkheid in → genereer automatisch de SoA


  • ☑️ Elke vereiste heeft een selectievakje Van toepassing (standaard aan). Het uitvinken markeert het als N.v.t. en sluit het uit van volwassenheidstracking.
  • 📌 Er wordt niets verwijderd — gekoppelde beheersmaatregelen, risico's, bewijs en notities worden verborgen en volledig hersteld wanneer u opnieuw inschakelt.
  • 🤖 Brainframe genereert automatisch de Verklaring van Toepasselijkheid op basis van deze configuratie — klik op "Verklaring van Toepasselijkheid tonen" voor de auditklare tabel. Er is geen aparte SoA die u handmatig moet bijhouden.


2.6 · Volg de volwassenheid


Naarmate u beheersmaatregelen, bewijs en risico's koppelt, wordt de volwassenheid automatisch opgebouwd en weergegeven als een radardiagram per categorie — zwakke categorieën worden zichtbaar voordat een auditor ze ontdekt.


2.7 · Behandel bevindingen: non-conformiteiten en audits


  • ❌ Registreer non-conformiteiten en wijs corrigerende en preventieve acties (CAPA) toe; volg ze tot afsluiting.
  • 🔍 Houd een gecentraliseerde audit-werkruimte bij, genereer auditrapporten en bewaar controleerbaar bewijs. Zie de compliance-module.


2.8 · Bereid u voor op de audit


  • 🖨 Eenvoudig afdrukken — categorieën, vereisten, toepasselijkheid, identificatiecodes, namen van gekoppelde beheersmaatregelen en bewijs.
  • 📊 Gedetailleerd afdrukken — het bovenstaande plus volwassenheidsradars en gerelateerde risico's per vereiste.
  • 📤 Exporteren naar Excel — vereistedetails, status, gekoppelde beheersmaatregelen, bewijs, risico's (opnieuw importeerbaar).
  • 📦 Distributie voor externe auditors — groepeer bewijs in categorieën, voeg 🔐 wachtwoordbeveiliging toe, en schakel 👁 lees-/goedkeuringstracking in. Zie distributies.


💡 Plan een periodieke (bijv. driemaandelijkse) export als offline back-up van uw compliancebewijs.


✅ Fase 2 voltooid wanneer: framework toegevoegd · beheersmaatregelen gekoppeld aan elke toepasselijke vereiste · bewijs toegevoegd · gerelateerde risico's gekoppeld · N.v.t.-items uitgevinkt met onderbouwing · volwassenheidsradar bekeken · SoA gegenereerd · audit-export/distributie voorbereid.



🔄 Fase 3 — Uitvoeren en continu verbeteren


"GRC is geen eenmalig project — het is een levend programma." Deze modules zetten uw netwerk om in dagelijkse praktijk en houden het auditklaar tussen certificeringen door.


  • 🛠 Workbench en taken — voer herstel, onboarding, incidenten en leverancierslevenscycli uit op Kanban-borden (aangepaste fasen, afhankelijkheden, herinneringen, voortgang in %). Maphiërarchie-bewust, met tabelweergave en werkruimtebrede grafieken. Zie procesbeheer.
  • 🎯 Objective Tracker (KPI's/OKR's) — leg metingen vast op elk document, volg trendlijnen ten opzichte van doelen, en consolideer ze in het KPI-menu. Zie objective tracker.
  • 📊 Performance-dashboards — bedrijfs-, beveiligings- en kwaliteitsprestaties op één plek voor managementreviews. Zie performance.
  • Goedkeuringen en versiebeheer — formele documentgoedkeuringen en volledige versiegeschiedenis houden beleid beheerst en controleerbaar.
  • Herinneringen en reviews — eenmalige of terugkerende herinneringen (met optioneel automatisch aangemaakte taken) voor beleidsreviews, herbeoordelingen van leveranciers en reviews van beheersmaatregelen.
  • 🤝 Leveranciers en AVG — beheer risico van derde partijen met leveranciersbeheer en voer privacyprogramma's uit (verwerkingsregister, verwerkersovereenkomsten, DPIA's) met AVG-beheer.
  • 📌 Mijn Compliance-dashboard — het persoonlijke commandocentrum van elke gebruiker: risicoreviews, persoonlijke en procestaken, achterstallige items. Zie mijn compliance.



🔗 Hoe alles met elkaar samenhangt


"Eén keer bouwen, meerdere keren compliant zijn."


                      ┌──────────────────────────────┐
│ Governance-tab: volwassen- │
│ heids- en kriticiteitsscores│
└──────────────┬───────────────┘

Assets ──zijn afhankelijk van──► Assets │
│ ▼
└──bedreigd door──► Risico's ──beperkt door──► Beheersmaatregelen
│ │
│ │ gekoppeld aan
▼ ▼
Non-conformiteiten Frameworkvereisten
(CAPA/taken) (genereert automatisch
de SoA + volwassenheidsradar)


  • 🏷 U documenteert assets en afhankelijkheden.
  • ⚠️ U identificeert risico's die deze bedreigen.
  • 🛡 U koppelt beheersmaatregelen die de risico's beperken.
  • 📋 U koppelt frameworkvereisten aan diezelfde beheersmaatregelen.
  • 🤖 Brainframe genereert automatisch uw SoA, volwassenheidsoverzicht en rapporten.


De beheersmaatregelen die u bouwt voor operationeel risicobeheer zijn uw compliancebewijs. Niets wordt twee keer gedaan.



📌 Veelvoorkomende toepassingen


  • 🏅 Snel ISO 27001-certificering behalen vanuit een sjabloon.
  • 🏦 Een ISMS onder DORA uitvoeren voor een financiële entiteit.
  • 🔌 IoT-/connected-device-risico's beheren die zijn gekoppeld aan beheersmaatregelen.
  • 🤝 Risico's en bewijs van derde partijen/leveranciers volgen.
  • 🗺 Meerdere overlappende frameworks (ISO 27001, AVG, NIS2, SOC 2…) uitvoeren vanuit één set beheersmaatregelen.



🌟 Best practices


  • 📁 Koppel, dupliceer niet — één bron van waarheid, overal bijgewerkt.
  • 👤 Eigenaarschap via rollen, niet via personen — eigenaarschap overleeft personeelswisselingen.
  • 📉 BIA eerst — het bepaalt de RTO/RPO en continuïteitsstrategie.
  • 🎯 Beoordeel volwassenheid eerlijk — nauwkeurigheid is belangrijker dan optimisme bij audits.
  • 🔍 Herbeoordeel risico's elk kwartaal of na een grote verandering.
  • ♻️ Hergebruik beheersmaatregelen over frameworks heen — de grootste besparing op lange termijn.
  • 🗂 Houd bewijs gekoppeld aan beheersmaatregelen en vereisten.
  • 📊 Houd de volwassenheidsradar in de gaten — herstel zwakke categorieën voordat auditors ze signaleren.
  • Automatiseer reviews met herinneringen — laat een beleids- of leveranciersreview nooit verlopen.



🎯 Hoofdchecklist


Fase 0 — Fundamenten


Fase 1 — Verbonden kern


Fase 2 — Compliance


Fase 3 — Uitvoeren en verbeteren



💬 Hulp nodig? Elke hierboven genoemde module heeft een eigen artikel in de documentatie. Als iets nog onduidelijk is, neem dan contact met ons op via support@brainframe.com.


Bijgewerkt op: 17/08/2026

Was dit artikel nuttig?

Deel uw feedback

Annuleer

Dankuwel!