De kern van onze scans en governanceprogramma's
Elk traject bij Lexent bestaat uit twee lagen:
- De verplichting. Toetsing aan wet- en regelgeving, zoals AVG, NIS2, de AI Act, DORA, of een norm als ISO/IEC 27001 of NEN 7510.
Checklist-gedreven, mensgestuurd: wij toetsen wat er is tegen wat er moet zijn. - De keuze. Wat de uitkomst betekent voor de organisatie. Welke verwerkingen zet u voort, welk risiconiveau accepteert u bewust, welke systemen classificeert u als hoog risico en welke governance zet u daaromheen.
Geen checklist, maar bestuurlijke besluitvorming.
Een traject dat bij laag 1 stopt, is administratief afgerond maar juridisch onvolledig: artikel 5, 25 en 32 AVG vragen om aantoonbare, actuele beheersing, niet om een momentopname. Laag 2 bieden wij niet als aparte dienst aan, geen productcatalogus, geen verzonnen dienstnamen, geen automatisering buiten maatwerk op verzoek. Ze is onderdeel van hetzelfde traject.
Waarom geen "AI Strategie" of "Data Strategie"?
Compliance werkt het best als ze niet aan het eind van een traject wordt opgetild, maar onderdeel is van hoe er al gewerkt en besloten wordt. Dat vraagt om twee verschillende ritmes.
Tijdens een actief project of herinrichting. Compliance-vraagstukken die pas bij oplevering naar boven komen, dwingen vaak een herontwerp af dat weken kost. Ze vroeg meenemen in de bestaande projectritmes, wekelijks bij een langer lopend traject, dagelijks in een intensieve bouw- of migratiefase, voorkomt dat. Dit vraagt geen apart compliance-overleg, het vraagt een vast agendapunt in het overleg dat er al is.
Op bestuursniveau. Hier is een terugkerend ritme niet alleen praktisch, voor een deel van de regelgeving is het een uitdrukkelijke verwachting. Cbw/NIS2 legt in artikel 20 de goedkeuring van en het toezicht op cyberrisicomaatregelen expliciet bij het bestuursorgaan, niet bij IT. DORA legt in artikel 5 de eindverantwoordelijkheid voor ICT-risico op dezelfde plek. Voor organisaties die onder een van beide vallen, is compliance als vast, terugkerend agendapunt geen extra inspanning naast de verplichting, het is de manier waarop een bestuur aantoont dat het aan die verplichting voldoet. Voor AVG-governance ligt er geen vergelijkbare expliciete bestuursplicht, maar hetzelfde ritme helpt om de aantoonbaarheid uit artikel 5 lid 2 AVG structureel te borgen in plaats van incidenteel.
Wij richten dit ritme niet zelf in als los product. Het is een aanbeveling die uit een governanceprogramma volgt, geen dienst die wij ernaast verkopen.
Wat u van ons kunt verwachten
Geen strategiedocument uit een sjabloon, en geen advies dat losstaat van de verplichting waar het uit voortkomt. Wel:
- Een toetsing volgens een vaste, beproefde checklist, maar altijd toegepast op uw specifieke situatie.
- Uitvoering door mensen die de regelgeving kennen, geen tool die automatisch een rapport genereert.
- Concrete keuzes aan het eind van het traject, niet alleen een oordeel over wat ontbreekt.
- Geen verkoop van vervolgtrajecten die niet uit uw situatie voortvloeien.
Herkent u zich in de vraag hoe u van verplichting naar strategie komt? Neem contact op, we kijken graag met u mee.