Governance, Risk & Compliance
Governance, Risk & Compliance is de module waarmee een organisatie haar volledige regelgevende en controleverplichting vanuit één systeem van registratie draait, en continu aantoont dat de juiste controls bestaan en werken, dat risico's begrepen en behandeld worden, en dat beleid actueel is en erkend. Het houdt elk framework, elke control, assessment, audit, risico en bewijsstuk in één samenhangende structuur. Gezeten op de assurancelaag van Nashua 360 trekt het operationeel signaal uit de modules waar het werk gebeurt en zet dat om in een verdedigbare, audit-ready houding.
Wat de module doet
Governance, Risk & Compliance is een multiraamwerkmotor. De module beheert een willekeurig aantal regelgevings- en normkaders parallel, waaronder SOX, ISO 27001, DORA, GDPR en PCI-DSS, elk vastgelegd als een geversioneerde reeks eisen, zodat een beheersmaatregel die vandaag wordt getest herleidbaar blijft tot de exacte bewoording van de eis waaraan zij voldeed. De kern wordt gevormd door een herbruikbare bibliotheek van beheersmaatregelen: een beheersmaatregel wordt eenmaal opgesteld en vervolgens gekoppeld aan elk raamwerk waarvan zij de eisen adresseert, zodat bewijs dat voor de ene verplichting is verzameld automatisch wordt toegerekend aan alle andere die zij ondersteunt.
Rondom die kern levert de module de volledige assurancelevenscyclus. Een regelgevingskalender bewaakt indieningsdeadlines, certificeringsverlengingen en auditplanningen. Op vragenlijsten gebaseerde beoordelingen sturen periodieke tests en bewijsverzameling af tegen beheersdoelstellingen. Beheer van interne en externe audits legt bevindingen vast, wijst herstelacties toe en volgt elk item tot afronding. Een risicoregister legt inherente en resterende blootstelling vast met mitigatieplanning. Beleidsbeheer stuurt de volledige levenscyclus van beleid aan met versiebeheer en bevestigingsregistratie, en een bewijskluis koppelt documenten, screenshots en testresultaten rechtstreeks aan de beheersmaatregelen die ze bewijzen. Compliancedashboards tonen gereedheidsscores, gapanalyses en trendweergaven over alle raamwerken tegelijk.
Het domein en het datamodel
Het conceptuele model is bewust eenvoudig, en juist daardoor kan het over vele raamwerken schalen zonder duplicatie. Een raamwerk is een extern geheel van verplichtingen, zoals een regelgeving of een norm, uitgedrukt als een gestructureerde reeks eisen die versies dragen, zodat de module altijd weet welke editie van een regel op welk moment van kracht was. Een beheersmaatregel is een interne waarborg die de organisatie uitvoert: een toegangsreview, een wijzigingsgoedkeuring, een reconciliatie. De relatie tussen beide is veel-op-veel. Aan één eis wordt vaak voldaan door meerdere beheersmaatregelen, en één goed ontworpen beheersmaatregel voldoet vaak aan eisen uit meerdere raamwerken. Deze koppeling is het draaipunt van het hele domein, want zij zet een stapel overlappende regelgevingen om in een beheersbare, ontdubbelde set van dingen die de organisatie daadwerkelijk doet.
Al het overige haakt aan op die twee begrippen. Beoordelingen toetsen of beheersmaatregelen zijn ontworpen en effectief werken, en de resultaten die ze opleveren worden bewijs. Elk bewijsstuk is verankerd aan de specifieke beheersmaatregel die het ondersteunt en voorzien van een tijdstempel, zodat een beoordelaar elke assuranceclaim kan herleiden tot het bronartefact. Een risico vertegenwoordigt een blootstelling die de organisatie draagt, gescoord vóór en na de beheersmaatregelen die het behandelen, wat het risicoregister koppelt aan hetzelfde weefsel van beheersmaatregelen waar de compliancetests op steunen. Beleidsdocumenten staan daarnaast als de gedocumenteerde intentie achter beheersmaatregelen, geversioneerd en bevestigd door de mensen die zij binden. Het resultaat leest als één samenhangend beeld: verplichtingen, de waarborgen die eraan voldoen, het bewijs dat de waarborgen werken, en het resterende risico dat overblijft.
Belangrijkste workflows
Compliancewerk in de module verloopt volgens een klein aantal herhaalbare cycli. In de beoordelingscyclus start een eigenaar een vragenlijst tegen een set beheersmaatregelen, leveren respondenten antwoorden en uploaden zij ondersteunende artefacten, en wordt elk antwoord beoordeeld en ofwel geaccepteerd ofwel teruggestuurd voor meer bewijs. Afgeronde beoordelingen actualiseren de effectiviteitsstatus van de beheersmaatregel en voeden de gereedheidsscore voor elk raamwerk waaraan de beheersmaatregel is gekoppeld.
De auditcyclus stuurt zowel interne reviews als externe onderzoeken aan. Een audit wordt afgebakend tot raamwerken en beheersmaatregelen, het veldwerk legt bevindingen vast met ernst en grondoorzaak, en elke bevinding genereert een herstelitem met een eigenaar en een einddatum die tot afronding wordt gevolgd. De risicocyclus loopt continu: risico's worden geïdentificeerd, gescoord op inherente blootstelling, behandeld met mitigerende beheersmaatregelen en vervolgens opnieuw gescoord op resterende blootstelling, waarbij periodieke review het register actueel houdt. De beleidscyclus voert een document van concept via review en goedkeuring naar publicatie, verspreidt het vervolgens ter bevestiging en registreert wie heeft bevestigd en wie nog openstaat. De regelgevingskalender ligt over al deze cycli heen en brengt verplichtingen ruim vóór hun deadlines onder de aandacht, zodat indieningen, verlengingen en geplande tests tijdig worden gestart in plaats van te laat te worden ontdekt.
Normen, beheersmaatregelen en assurancediepgang
De module behandelt elk raamwerk met de striktheid die de eigen discipline vraagt. Voor SOX modelleert zij de beheersomgeving voor financiële verslaggeving rechtstreeks: beheersmaatregelen op entiteits- en procesniveau, beheerseigenaren en testers gescheiden gehouden om onafhankelijkheid te bewaren, resultaten van steekproeven en toetsen op operationele effectiviteit, en tekortkomingsevaluatie die een uitzondering kwalificeert als een tekortkoming, een significante tekortkoming of een materiële zwakte naar gelang haar waarschijnlijkheid en omvang. Omdat die beheersmaatregelen beweringen in de jaarrekening bewaken, stroomt hun status door in het bredere oordeel over de interne beheersing dat de organisatie moet kunnen verdedigen.
Voor raamwerken op het gebied van informatiebeveiliging en operationele weerbaarheid is de diepgang even specifiek. ISO 27001 wordt behandeld als een beheerde set beheersmaatregelen met logica voor de verklaring van toepasselijkheid. DORA is gemodelleerd rond ICT-risico, weerbaarheidstesten en afhankelijkheid van derden, wat de verplichtingen inzake operationele weerbaarheid weerspiegelt die aan gereguleerde entiteiten worden opgelegd. GDPR en PCI-DSS brengen beheersmaatregelen voor gegevensbescherming en kaarthoudergegevens mee met hun eigen bewijsvereisten. Overal dwingt de module de beheersmaatregelen af die assurance geloofwaardig maken: scheiding tussen opsteller en beoordelaar, onwijzigbaar bewijs met een volledig auditspoor van wie wat wanneer testte, geversioneerde eisen zodat historische resultaten nooit stilzwijgend ongeldig worden gemaakt door een wijzigende norm, en gereedheidsscores en gapanalyses die worden berekend uit de actuele status van de beheersmaatregelen in plaats van met de hand te worden beweerd. Het effect is een positie die standhoudt tegenover een toezichthouder of een externe auditor, omdat elke claim herleidbaar is tot gedateerd, toewijsbaar bewijs.
Waar het past binnen Nashua 360
Governance, Risk & Compliance is een assurancelaag over de suite, en die positie verdient de module door directe integratie in plaats van handmatige herinvoer. Zij koppelt aan Accounting & Control voor SOX en interne financiële beheersmaatregelen, zodat de reconciliaties, goedkeuringen en journaalcontroles die binnen de financiële module werken precies de beheersmaatregelen zijn die deze module toetst, en hun bewijs wordt onttrokken uit de plek waar het werk daadwerkelijk plaatsvond. Zij integreert met Document Management als thuisbasis voor beleidsdocumenten en bewijsartefacten, wat versiebeheer, bewaring en gecontroleerde toegang tot beleid biedt zonder een tweede documentopslag om te beheren.
Zij integreert met Flow Management voor elke goedkeuring die de module oproept: beleidsvaststelling, acceptatie van herstelacties, goedkeuring van risicobehandeling en beoordelingsreview verlopen allemaal als gestuurde workflows met routering, escalatie en een duurzaam vastgelegde registratie van elke beslissing. Doordat de suite één identiteits- en rechtenmodel deelt, zijn beheerseigenaren, testers, risico-eigenaren en goedkeurders dezelfde mensen die de rest van het platform al kent, en worden de functiescheidingsregels waarvan de module afhankelijk is consistent afgedwongen over elke module die zij raken.
Hoe AI Workers erin opereren
De suite is AI-native, en AI Workers treden op als volwaardige deelnemers in de compliancefunctie in plaats van als een aangebouwde assistent. Een compliance-eigenaar kan moduledata conversationeel bevragen, bijvoorbeeld welke beheersmaatregelen falen over DORA en ISO 27001, welke herstelitems te laat zijn, of hoe het resterende risico dit kwartaal is verschoven, en ontvangt een antwoord dat gegrond is in de actuele status van beheersmaatregelen en bewijs. Workers voeren acties rechtstreeks uit: het openen van herstelitems vanuit een bevinding, het plannen van een beoordeling, het bijwerken van een risicoscore of het uitzetten van een beleidsdocument ter bevestiging.
Zij letten voortdurend op afwijkingen en uitzonderingen, en signaleren een beheersmaatregel waarvan het bewijs verouderd is geraakt, een bevestigingscampagne die onder de drempel blijft steken, of een indieningsdeadline die nadert zonder dat de voorbereiding is begonnen. Zij voeren document- en gegevensextractie uit door een geüpload auditrapport of een leveranciersverklaring te lezen en de bevindingen, koppelingen aan beheersmaatregelen en bewijsverbanden voor te stellen die daaruit volgen, wat ongestructureerde artefacten omzet in gestructureerde, toetsbare registraties. Als beslissingsondersteuning brengen zij de resterende blootstelling en de dekking door beheersmaatregelen achter een keuze in beeld voordat die wordt gemaakt. En een AI Worker neemt deel als goedkeurings- of reviewknooppunt in de workflows van de module, door een bewijsindiening of een voorgestelde risicobehandeling te toetsen aan het beleid en die met een aanbeveling door te geven, zodat routinematige assurance blijft doorlopen terwijl echt oordeelsvermogen op het juiste moment de juiste mens bereikt.
