Evaluris GRC-praktijk

GRC en advies

Governance, risico en compliance, gebouwd voor de EU-regelgevingsrealiteit: NIS2, DORA en de frameworks die daarbij horen.

Governance, risico en compliance ingebouwd in hoe u daadwerkelijk opereert, geen ordner die niemand leest. Wij ontwerpen en voeren GRC-, privacy- en identiteitsgovernanceprogramma's uit, gemapt op de frameworks waarop uw toezichthouders en klanten daadwerkelijk controleren.

Compliance

Regelgeving

NIS2 (Directive (EU) 2022/2555), Art. 21

Framework

NIS2 Art. 21Essentiële en belangrijke entiteiten

Governance- en risicobeheerverplichting voor essentiële en belangrijke entiteiten: verantwoordelijkheid van het leidinggevend orgaan, risicoanalyse en beveiligingsbeleid, incidentafhandeling, bedrijfscontinuïteit, supply-chainbeveiliging, en beoordeling van de effectiviteit van risicobeheersmaatregelen. De governance- en programmakant van NIS2, los van de testverplichting in Art. 21(2)(e)/26 die onder offensieve beveiliging valt.

DORA (Regulation (EU) 2022/2554), Art. 5–15

Framework

DORA Art. 5–15ICT-risicobeheer

Framework voor ICT-risicobeheer: eigenaarschap van ICT-risico door het leidinggevend orgaan, ICT-asset- en risicoregisters, risicobeheer van ICT bij derden (zie TPRM), ontwerp van het programma voor veerkrachttesten (zie TLPT onder offensieve beveiliging voor de testverplichting in Art. 26).

Praktijk

Aanbod

Programma's die u kunt uitvoeren, bewijs dat u kunt tonen, en leiderschap dat u kunt behouden. Vraag een offerte per aanbod, behalve vCISO, dat retainerwerk is.

GRC-advies

Governance, risico en compliance ingebouwd in hoe u daadwerkelijk opereert, geen ordner die niemand leest.

Wij ontwerpen en implementeren GRC-programma's, gemapt op de frameworks die voor uw sector ertoe doen: NIST CSF, ISO 27001, NIS2, DORA. Dat betekent risicoregisters, controlbeoordelingen, beleidsontwikkeling en auditgereedheid die standhouden wanneer een toezichthouder of klant om bewijs vraagt.

Wat is inbegrepen

Selectie van het risicoframework en gapbeoordeling, documentatie van beleid en controls, controltesten en auditvoorbereiding, doorlopend GRC-advies (ondersteuning door een fractional/virtual GRC-analist).

Compliance

NIS2DORAISO 27001NIST CSF

Compliancebeoordeling

2–4 wekenGemiddelde inspanning

Gestructureerde gapanalyse en bewijsbegeleiding, zodat certificering en assurance richting klanten de eerste serieuze poging halen, geen eindeloos herwerk.

Wij voeren een gedisciplineerde gapanalyse uit tegen het framework of de frameworks die u nastreeft: de intentie van de control, het vereiste bewijs en de operationele realiteit. Deliverables omvatten een herstelplan met volgorde, suggesties voor eigenaren en bewijssjablonen waar nuttig.

Wat is inbegrepen

Gapanalyse, herstelplan, bewijsbegeleiding.

Compliance

ISO 27001SOC 2NIS2DORA

Diensten voor privacyprogramma's

Privacycompliance die standhoudt bij GDPR, CCPA en de UAE PDPL, geen cookiebanner en een gebed.

Wij bouwen en voeren privacyprogramma's van begin tot eind uit: datamapping, DPIA's, registers van verwerkingsactiviteiten, procedures voor inbreukmelding en toetsing van gegevensdeling met leveranciers. Gebouwd voor organisaties die persoonsgegevens uit de EU, de VS of de GCC verwerken onder meerdere overlappende regimes.

Wat is inbegrepen

Gegevensbeschermingseffectbeoordelingen (DPIA's), registers van verwerkingsactiviteiten (ROPA), privacybeleid en procedures voor inbreukrespons, gapanalyse van regelgeving over GDPR / CCPA / UAE PDPL.

Compliance

GDPRUAE PDPLCCPA

Risicobeheer van derden en leveranciers (TPRM)

Uw beveiligingspostuur is zo sterk als uw zwakste leverancier. Wij zorgen dat dat geen verrassing is.

Toegang van derden speelt inmiddels een rol in bijna een derde van de inbreuken. Wij beoordelen uw leveranciersecosysteem, bouwen de vragenlijsten en continue monitoring die NIS2 en DORA nu vereisen, en sluiten de toegangshiaten die leveranciers openlaten nadat de relatie is beëindigd.

Wat is inbegrepen

Framework voor leveranciersrisicobeoordeling en scoring, ontwerp van beveiligingsvragenlijsten en leveranciersaudits, continue monitoring van leverancierstoegang, mapping van risicocompliance van derden op NIS2 / DORA.

Compliance

NIS2DORA

IAM en identiteitsgovernance

Toegang waaiert uit. Wij brengen die weer onder controle, voordat het de kop van uw inbreukbericht wordt.

Wij beoordelen de IAM-volwassenheid, voeren campagnes voor toegangsreview en certificering uit, en ontwerpen identiteitsgovernanceframeworks afgestemd op Zero Trust-principes, voor menselijke, bevoorrechte en machine-identiteiten.

Wat is inbegrepen

Beoordeling van IAM-volwassenheid, campagnes voor toegangsreview en certificering, toetsing van privileged access management (PAM), ontwerp van Zero Trust-identiteitsarchitectuur.

Compliance

Zero TrustISO 27001

vCISO (gedeeltelijke CISO)

Securityleiderschap op enterpriseniveau, zonder de enterprise-bezetting.

Voor organisaties die strategische beveiligingssturing nodig hebben maar nog geen fulltime CISO kunnen dragen, leveren wij doorlopend gedeeltelijk leiderschap: beveiligingsstrategie, rapportage aan de raad, toezicht op incidenten en verantwoordelijkheid voor regelgeving. Gebouwd voor het MKB en het middensegment met NIS2-, DORA- of GDPR-verplichtingen, zonder interne securityleiding.

Wat is inbegrepen

Eigenaarschap van beveiligingsstrategie en roadmap, rapportage aan bestuur en directie, verantwoordelijkheid voor regelgevingscompliance (NIS2, DORA, GDPR), toezicht op incidentrespons en beslissingen over leveranciers en tooling.

Compliance

NIS2DORAGDPR

Neem contact op met Evaluris

Weet u niet welk traject past? Wij helpen u de juiste test of beoordeling af te bakenen.