Aan de slag met Brainframe
🚀 Aan de slag met Brainframe
"Bouw uw GRC-programma één keer op — als een verbonden netwerk van assets, risico's, beheersmaatregelen en vereisten — en laat audits, rapporten en de Verklaring van Toepasselijkheid zichzelf genereren."
Deze gids leidt u van een lege werkruimte naar een volledig verbonden GRC-omgeving. De gids is geschreven voor GRC-professionals en richt zich daarom op hoe Brainframe uw wereld modelleert en op het snelste pad naar waarde — niet op het uitleggen van GRC-basisprincipes die u al kent.
🧠 Het ene concept dat alles duidelijk maakt
Brainframe is gebouwd op één idee:
Alles is een document, documenten leven in een vertrouwde mappenstructuur, en documenten koppelen bidirectioneel aan elkaar.
Neem dit in u op en het hele platform wordt intuïtief:
- 📄 Alles is een document — assets, risico's, beleid, procedures, leveranciers, KPI's, vergadernotities, auditrapporten. Ze delen allemaal dezelfde functies (eigenschappen, versiebeheer, goedkeuringen, herinneringen, taken). Bekijk een documentweergave.
- 🔗 Koppelingen zijn bidirectioneel — koppel een risico eenmaal aan een asset en het verschijnt op beide. Werk de bron bij en het wordt overal bijgewerkt. Er is geen "kopie" — slechts één bron van waarheid.
- ♻️ Hergebruik boven duplicatie — één beheersmaatregel-document kan meerdere risico's beperken en tegelijkertijd voldoen aan vereisten uit ISO 27001, AVG, NIS2 en DORA. U bouwt het maar één keer.
📌 Het verbonden netwerk dat u opbouwt in Fase 1 is uw auditbewijs in Fase 2. Niets wordt ooit twee keer gedaan.
🗺 Hoe Brainframe aansluit op uw GRC-terminologie
U denkt al in termen van… | In Brainframe is het een… | Bevindt zich onder… |
|---|---|---|
Assetregister / CMDB | Primaire en ondersteunende assetdocumenten | |
Risicoregister | Risicodocumenten op een matrix + inventaris | |
Bibliotheek met beheersmaatregelen / beleid en procedures | Beheersmaatregel-documenten | |
Verklaring van Toepasselijkheid | Automatisch gegenereerd vanuit de frameworkconfiguratie | |
CAPA / bevindingen | Non-conformiteiten met corrigerende/preventieve acties | |
KPI's / OKR's / metrics | KPI-metingen op elk document | |
Kanban / taakbeheer | Workbench checklists en borden | |
Bewijspakket voor auditor | Distributie (gevolgd, wachtwoordbeveiligd) |
🧭 Uw opzet in vogelvlucht
Werk door vier fasen heen. Elke fase bouwt voort op de vorige en elke fase heeft een duidelijk resultaat en een natuurlijke eigenaar.
Fase | Doel | Typische eigenaar | Resultaat |
|---|---|---|---|
0 · Fundamenten | Werkruimte eenmalig configureren | Admin / ISO-manager | Mappenstructuur, gebruikers, documenttypen, risicomethodologie gereed |
1 · Verbonden kern | Assets → Risico's → Beheersmaatregelen, allemaal gekoppeld | Risico- en asseteigenaren | Een levend, bidirectioneel GRC-netwerk |
2 · Compliance | Frameworks koppelen aan bestaande beheersmaatregelen | Compliance-verantwoordelijke | Live SoA + volwassenheid, auditklaar |
3 · Uitvoeren en verbeteren | Taken, KPI's, reviews, rapportage | Iedereen | Continue, onderbouwde verbetering |
💡 Snelste pad naar een eerste succes: Doorloop een lichte Fase 0, documenteer één primaire asset met de bijbehorende risico's en beheersmaatregelen (Fase 1), en laad vervolgens uw ISO 27001-sjabloon (Fase 2) om de SoA en de volwassenheidsradar te zien vullen met werk dat u al hebt verricht.
👥 Waar moet ik beginnen?
- 🛡 ISO-/ISMS-manager → Fase 0 (methodologie en structuur) → Fase 2 (framework laden).
- ⚠️ Risico-eigenaar → Fase 1 (assets en risico's) → tabblad Governance.
- 📋 Compliance-/auditverantwoordelijke → Fase 2 (frameworks, SoA, distributies).
- 📊 Management / directie → Dashboards Performance en Mijn Compliance (Fase 3).
🏗 Fase 0 — Fundamenten (eenmalig configureren)
"Een paar minuten configuratie hier bespaart later uren werk." Dit zijn de beslissingen op beheerdersniveau die alles wat volgt bepalen. Doe dit voordat u massaal documenten aanmaakt.
0.1 · Breng uw structuur in
- 🗂 Begin met de best-practice mappenstructuur die tijdens de onboarding wordt aangeboden, of importeer uw bestaande Word-/Excel-/PDF-/PowerPoint-bestanden om uw hiërarchie opnieuw op te bouwen. Zie bulk-documentimport.
- Elke gebruiker heeft ook een privé-inbox (recente activiteit, persoonlijke en gemarkeerde documenten); kleurindicatoren van mappen geven in één oogopslag de status weer.
0.2 · Regel personen en toegang vroegtijdig
- 👤 Maak nu uw gebruikers en groepen aan zodat u vanaf dag één het principe van minimale rechten kunt toepassen. Zie werkruimtegebruikers.
- 🔐 Beheer zichtbaarheid met mapmachtigingen — checklists en documenten zijn alleen zichtbaar voor gebruikers met leestoegang tot hun map.
- 🧩 Eigenaarschap via rollen, niet via personen. Koppel eigenaarschapseigenschappen aan een Rol-/Verantwoordelijkheidsdocument in plaats van aan een met naam genoemde medewerker, zodat het eigenaarschap personeelswisselingen overleeft.
0.3 · Stem documenttypen, eigenschappen en sjablonen af
- 📑 Brainframe wordt geleverd met 100+ documenttypen met unieke identificatiecodes, eigenschappen en sjablonen. Pas aan welke eigenschappen verplicht/optioneel zijn en waar elk type standaard wordt aangemaakt. Zie documenttypen en sjablonen.
- 🏷 Documenteigenschappen (eigenaar, classificatie, reviewdatum, risicotype…) zijn wat inventarissen filterbaar en rapporten consistent maakt. Definieer nu uw belangrijkste eigenschappen.
0.4 · Bepaal uw risicomethodologie
Configureer dit voordat u enig risico aanmaakt. Ga naar Werkruimte-instellingen → Risicotypen (aangepaste risicotypen):
- 📐 Matrixschaal — 3×3, 4×4, 5×5, 10×10 (andere op aanvraag).
- 🎯 Risicobereidheid — drempels waarbij risicobereidheidskleuren van toepassing zijn.
- ⏰ Reviewfrequentie — hoe vaak elk risicotype opnieuw wordt beoordeeld.
- 📋 Verplichte/optionele eigenschappen per risicotype.
🎨 U kunt matrixkleuren uitsluitend voor visualisatiedoeleinden aanpassen (om aan te sluiten bij uw eigen huisstijl) zonder de onderliggende waarden te wijzigen.
0.5 · (Optioneel) Definieer KPI-typen
Als u metrics bijhoudt, stel dan nu KPI-typen in — standaard Eenheid / Financieel / Percentage, of bouw aangepaste KPI-typen met uw eigen maatstaven en formules.
✅ Fase 0 voltooid wanneer: structuur geïmporteerd · gebruikers en machtigingen ingesteld · belangrijkste eigenschappen gedefinieerd · risicomethodologie geconfigureerd.
🕸 Fase 1 — Bouw de verbonden kern
"Weet wat u heeft, weet wat het bedreigt, weet hoe u het beschermt." Dit is het operationele hart van uw programma. Krijg dit netwerk goed voor elkaar, en compliance in Fase 2 volgt bijna vanzelf.
1.1 · Breng uw assets in kaart en maak ze aan
Schets wat het belangrijkst is voordat u het platform aanraakt (korte workshops met afdelings- en technisch leidinggevenden: Wie is de eigenaar hiervan? Waarvan is dit afhankelijk? Wat gaat er mis als dit een uur uitvalt? Een dag?).
- 🥇 Primaire assets — kerndiensten, -processen of -gegevens waarvan verstoring echte financiële, operationele of reputatieschade veroorzaakt.
- 🧩 Ondersteunende assets — de systemen en middelen waarvan deze afhankelijk zijn (servers, netwerken, SaaS, repositories, identiteit, leveranciers).
In Resources → Kernbedrijfsassets (assetbeheer):
- ➕ Maak een primaire asset aan, of 🔗 koppel een bestaand document — Brainframe verzamelt vervolgens automatisch de bijbehorende ondersteunende assets en gerelateerde risico's.
- Leg bedrijfsvereisten vast: ⏱ RTO · 💾 RPO · 🔥 kriticiteit / maximale impact (allemaal configureerbare eigenschappen).
- Wijs eigenaarschap toe (aan een rol).
📌 Het onderscheid primair → ondersteunend bouwt uw risicohiërarchie op en maakt afhankelijkheidsketens zichtbaar en recursief.
1.2 · Koppel ondersteunende assets en visualiseer afhankelijkheden
- ⚙️ Koppel technologieën, leveranciers, tools en data als ondersteunende assets (elk met een eigen documenttype).
- 🌐 Het resultaat is een recursieve afhankelijkheidsketen die u kunt verkennen in een uitklapbare tabelweergave en in de grafiekweergave per document.
1.3 · Documenteer uw beheersmaatregelen en continuïteitsartefacten
- 🛡 Beheersmaatregelen — beleid, procedures en technische waarborgen. Elk is één document, koppelbaar aan meerdere risico's, assets en (later) vereisten.
- 📉 BIA — doe dit eerst; het bepaalt de RTO/RPO die u instelt op assets.
- 🔄 BCP/DRP — continuïteits- en herstelplannen.
- ⚔️ Bedreigingen en kwetsbaarheden — de ruwe bouwstenen waaruit uw risico's worden opgebouwd.
💡 Aanbevolen volgorde: BIA → RTO/RPO op assets → welke beheersmaatregelen en continuïteitsstrategieën u daadwerkelijk nodig heeft.
1.4 · Maak en koppel uw risico's
Maak een risico aan vanuit het bijbehorende documenttype (bijv. "Vertrouwelijkheids-, integriteits- of beschikbaarheidsrisico (CIA)"). Elk risico legt vast:
- 🆔 Automatisch oplopende identificatiecode (standaard
R-00x, aanpasbaar). - 📝 Scenario, waarschijnlijkheid, impact, resulterend niveau.
- 🔧 Bestaande beheersmaatregelen en mitigaties.
- 🎲 Risicoactie — Behandelen / Beëindigen / Tolereren / Overdragen (of een combinatie).
- 👤 Risico-eigenaar — waar mogelijk een roldocument.
Vervolgens koppelt u — hier vermenigvuldigt de waarde zich:
- 🔗 Verbind in Gekoppelde documenten het risico met elke betrokken asset, elk systeem of elke leverancier (bidirectioneel — het verschijnt ook op de asset).
- 🛡 Koppel bestaande beheersmaatregelen om te laten zien wat het al beperkt.
- ✅ Voeg hersteltaken toe via de Workbench.
📌 Hiaatdetector: elk risico zonder gekoppelde beheersmaatregel en zonder expliciete "getolereerd"-beslissing is een blinde vlek.
1.5 · Ga dieper met het tabblad Governance
Op het tabblad Governance van een asset kunt u per asset beoordelen hoe volwassen elke beheersmaatregel is geïmplementeerd en hoe kritisch elk risico is — verder gaand dan eenvoudige koppelingen naar een gekwantificeerde positie. Zie governance van assetrisico's en -beheersmaatregelen.
1.6 · Valideer het netwerk
- 🕸 Gebruik afhankelijkheidsgrafieken om het totaalbeeld te controleren.
- 📊 Het tabblad Risico's van elk document toont de evolutie van risico's in de tijd.
✅ Fase 1 voltooid wanneer: primaire versus ondersteunende assets geïdentificeerd · eigenaren (rollen) toegewezen · RTO/RPO/kriticiteit vastgelegd · elke primaire asset heeft ≥1 gekoppeld risico · elk relevant risico heeft een gekoppelde beheersmaatregel of een gedocumenteerde "getolereerd"-beslissing.
📋 Fase 2 — Compliance-frameworks en de SoA
"Koppel elke standaard aan beheersmaatregelen die u al hebt gebouwd — en laat Brainframe het papierwerk genereren." Omdat uw beheersmaatregelen al vanuit Fase 1 bestaan, komt compliance er vooral op neer dat u vereisten ernaartoe koppelt.
2.1 · Voeg uw framework toe
Compliance → Frameworks → Compliance-framework toevoegen (compliance-frameworks). Geef 📛 een naam op (bijv. ISO/IEC 27001:2022), en optioneel 📄 een beschrijving, 🔗 een publieke URL, 📎 ondersteunende documenten.
📌 De module framework/SoA is alleen voor beheerders en houdt geen rekening met de maphiërarchie.
2.2 · Kies een configuratiemethode
- 🧱 Sjabloon — vooraf geladen set vereisten. Snelst voor ISO 27001 (80+ frameworks standaard ondersteund).
- ✍️ Zelf geconfigureerd — bouw categorieën en vereisten handmatig op (aangepaste/niche-frameworks).
- 📊 Excel-import — categorieën en vereisten in bulk laden.
⚠️ Excel-import brengt alleen vereisten binnen — gekoppelde beheersmaatregelen, bewijs, risico's en notities worden daarna toegevoegd.
2.3 · Begrijp en koppel vereisten
Elke vereiste heeft een 🆔 identificatiecode (bijv. A.5.1), 🏷 titel en 📖 toelichting. Bij elke vereiste:
- 🛡 Beheersmaatregel koppelen — hergebruik de beheersmaatregelen uit Fase 1.
- 📁 Bewijs koppelen — registraties, logs, screenshots.
- ⚠️ Risico toevoegen — toepasselijkheid en reikwijdte onderbouwen.
- ✅ Taken toevoegen — voor alles wat nog niet op orde is (deze verschijnen in uw takenlijst).
- 📝 Notities — auditorcommentaar / verbeterpunten.
🔗 Eén vereiste/beheersmaatregel kan tegelijkertijd tot meerdere frameworks behoren — één beheersmaatregel kan ISO 27001, AVG en DORA tegelijk afdekken. Het uit één framework verwijderen laat de andere ongemoeid.
2.4 · Beheer dekking vanuit het Overzicht beheersmaatregelen
Het dashboard Overzicht beheersmaatregelen (Compliance → Frameworks → Overzicht beheersmaatregelen) biedt een organisatiebreed beeld: totaal aantal versus actief mitigerende beheersmaatregelen, volwassenheid van beheersmaatregelen, documentvolwassenheid, en achterstallige reviews.
De Framework-mappingmatrix is de krachtige weergave voor organisaties met meerdere frameworks — rijen zijn beheersmaatregelen, kolommen zijn frameworks, cellen tonen gekoppelde vereisten. Spoor hergebruik op, vind hiaten, en voeg koppelingen rechtstreeks vanuit het raster toe.
2.5 · Stel toepasselijkheid in → genereer automatisch de SoA
- ☑️ Elke vereiste heeft een selectievakje Van toepassing (standaard aan). Het uitvinken markeert het als N.v.t. en sluit het uit van volwassenheidstracking.
- 📌 Er wordt niets verwijderd — gekoppelde beheersmaatregelen, risico's, bewijs en notities worden verborgen en volledig hersteld wanneer u opnieuw inschakelt.
- 🤖 Brainframe genereert automatisch de Verklaring van Toepasselijkheid op basis van deze configuratie — klik op "Verklaring van Toepasselijkheid tonen" voor de auditklare tabel. Er is geen aparte SoA die u handmatig moet bijhouden.
2.6 · Volg de volwassenheid
Naarmate u beheersmaatregelen, bewijs en risico's koppelt, wordt de volwassenheid automatisch opgebouwd en weergegeven als een radardiagram per categorie — zwakke categorieën worden zichtbaar voordat een auditor ze ontdekt.
2.7 · Behandel bevindingen: non-conformiteiten en audits
- ❌ Registreer non-conformiteiten en wijs corrigerende en preventieve acties (CAPA) toe; volg ze tot afsluiting.
- 🔍 Houd een gecentraliseerde audit-werkruimte bij, genereer auditrapporten en bewaar controleerbaar bewijs. Zie de compliance-module.
2.8 · Bereid u voor op de audit
- 🖨 Eenvoudig afdrukken — categorieën, vereisten, toepasselijkheid, identificatiecodes, namen van gekoppelde beheersmaatregelen en bewijs.
- 📊 Gedetailleerd afdrukken — het bovenstaande plus volwassenheidsradars en gerelateerde risico's per vereiste.
- 📤 Exporteren naar Excel — vereistedetails, status, gekoppelde beheersmaatregelen, bewijs, risico's (opnieuw importeerbaar).
- 📦 Distributie voor externe auditors — groepeer bewijs in categorieën, voeg 🔐 wachtwoordbeveiliging toe, en schakel 👁 lees-/goedkeuringstracking in. Zie distributies.
💡 Plan een periodieke (bijv. driemaandelijkse) export als offline back-up van uw compliancebewijs.
✅ Fase 2 voltooid wanneer: framework toegevoegd · beheersmaatregelen gekoppeld aan elke toepasselijke vereiste · bewijs toegevoegd · gerelateerde risico's gekoppeld · N.v.t.-items uitgevinkt met onderbouwing · volwassenheidsradar bekeken · SoA gegenereerd · audit-export/distributie voorbereid.
🔄 Fase 3 — Uitvoeren en continu verbeteren
"GRC is geen eenmalig project — het is een levend programma." Deze modules zetten uw netwerk om in dagelijkse praktijk en houden het auditklaar tussen certificeringen door.
- 🛠 Workbench en taken — voer herstel, onboarding, incidenten en leverancierslevenscycli uit op Kanban-borden (aangepaste fasen, afhankelijkheden, herinneringen, voortgang in %). Maphiërarchie-bewust, met tabelweergave en werkruimtebrede grafieken. Zie procesbeheer.
- 🎯 Objective Tracker (KPI's/OKR's) — leg metingen vast op elk document, volg trendlijnen ten opzichte van doelen, en consolideer ze in het KPI-menu. Zie objective tracker.
- 📊 Performance-dashboards — bedrijfs-, beveiligings- en kwaliteitsprestaties op één plek voor managementreviews. Zie performance.
- ✅ Goedkeuringen en versiebeheer — formele documentgoedkeuringen en volledige versiegeschiedenis houden beleid beheerst en controleerbaar.
- ⏰ Herinneringen en reviews — eenmalige of terugkerende herinneringen (met optioneel automatisch aangemaakte taken) voor beleidsreviews, herbeoordelingen van leveranciers en reviews van beheersmaatregelen.
- 🤝 Leveranciers en AVG — beheer risico van derde partijen met leveranciersbeheer en voer privacyprogramma's uit (verwerkingsregister, verwerkersovereenkomsten, DPIA's) met AVG-beheer.
- 📌 Mijn Compliance-dashboard — het persoonlijke commandocentrum van elke gebruiker: risicoreviews, persoonlijke en procestaken, achterstallige items. Zie mijn compliance.
🔗 Hoe alles met elkaar samenhangt
"Eén keer bouwen, meerdere keren compliant zijn."
┌──────────────────────────────┐
│ Governance-tab: volwassen- │
│ heids- en kriticiteitsscores│
└──────────────┬───────────────┘
│
Assets ──zijn afhankelijk van──► Assets │
│ ▼
└──bedreigd door──► Risico's ──beperkt door──► Beheersmaatregelen
│ │
│ │ gekoppeld aan
▼ ▼
Non-conformiteiten Frameworkvereisten
(CAPA/taken) (genereert automatisch
de SoA + volwassenheidsradar)
- 🏷 U documenteert assets en afhankelijkheden.
- ⚠️ U identificeert risico's die deze bedreigen.
- 🛡 U koppelt beheersmaatregelen die de risico's beperken.
- 📋 U koppelt frameworkvereisten aan diezelfde beheersmaatregelen.
- 🤖 Brainframe genereert automatisch uw SoA, volwassenheidsoverzicht en rapporten.
De beheersmaatregelen die u bouwt voor operationeel risicobeheer zijn uw compliancebewijs. Niets wordt twee keer gedaan.
📌 Veelvoorkomende toepassingen
- 🏅 Snel ISO 27001-certificering behalen vanuit een sjabloon.
- 🏦 Een ISMS onder DORA uitvoeren voor een financiële entiteit.
- 🔌 IoT-/connected-device-risico's beheren die zijn gekoppeld aan beheersmaatregelen.
- 🤝 Risico's en bewijs van derde partijen/leveranciers volgen.
- 🗺 Meerdere overlappende frameworks (ISO 27001, AVG, NIS2, SOC 2…) uitvoeren vanuit één set beheersmaatregelen.
🌟 Best practices
- 📁 Koppel, dupliceer niet — één bron van waarheid, overal bijgewerkt.
- 👤 Eigenaarschap via rollen, niet via personen — eigenaarschap overleeft personeelswisselingen.
- 📉 BIA eerst — het bepaalt de RTO/RPO en continuïteitsstrategie.
- 🎯 Beoordeel volwassenheid eerlijk — nauwkeurigheid is belangrijker dan optimisme bij audits.
- 🔍 Herbeoordeel risico's elk kwartaal of na een grote verandering.
- ♻️ Hergebruik beheersmaatregelen over frameworks heen — de grootste besparing op lange termijn.
- 🗂 Houd bewijs gekoppeld aan beheersmaatregelen en vereisten.
- 📊 Houd de volwassenheidsradar in de gaten — herstel zwakke categorieën voordat auditors ze signaleren.
- ⏰ Automatiseer reviews met herinneringen — laat een beleids- of leveranciersreview nooit verlopen.
🎯 Hoofdchecklist
Fase 0 — Fundamenten
- Mappenstructuur geïmporteerd / aangemaakt
- Gebruikers, groepen en mapmachtigingen geconfigureerd
- Belangrijkste documenteigenschappen en -typen afgestemd
- Risicomethodologie (matrix, risicobereidheid, reviewfrequentie) ingesteld
- KPI-typen gedefinieerd (optioneel)
Fase 1 — Verbonden kern
- Primaire versus ondersteunende assets geïdentificeerd
- Eigenaren (rollen) toegewezen; RTO/RPO/kriticiteit vastgelegd
- Ondersteunende assets gekoppeld; afhankelijkheden gevisualiseerd
- Kernbeheersmaatregelen, BIA, BCP/DRP gedocumenteerd
- Elke primaire asset heeft ≥1 gekoppeld risico
- Elk relevant risico heeft een beheersmaatregel of een "getolereerd"-beslissing
- Scores op het tabblad Governance beoordeeld
Fase 2 — Compliance
- Framework toegevoegd (sjabloon / zelf geconfigureerd / Excel)
- Beheersmaatregelen gekoppeld aan elke toepasselijke vereiste
- Bewijs toegevoegd; gerelateerde risico's gekoppeld
- Toepasselijkheid ingesteld (N.v.t. onderbouwd)
- Volwassenheidsradar beoordeeld; SoA gegenereerd
- Non-conformiteiten/CAPA en audits gevolgd
- Audit-export/distributie voorbereid
Fase 3 — Uitvoeren en verbeteren
- Workbench-borden actief voor kernprocessen
- KPI's en performance-dashboards opgenomen in managementreviews
- Goedkeuringen en versiebeheer afgedwongen op beheersmaatregelen
- Terugkerende herinneringen ingesteld voor reviews
- Mijn Compliance-dashboard overgenomen door eigenaren
💬 Hulp nodig? Elke hierboven genoemde module heeft een eigen artikel in de documentatie. Als iets nog onduidelijk is, neem dan contact met ons op via support@brainframe.com.
Bijgewerkt op: 17/08/2026
Dankuwel!