Primaire bronnen als startpunt
Elk traject begint bij de primaire bron: de tekst van de verordening of richtlijn, het Staatsblad, de officiële richtsnoeren van de toezichthouder, de normtekst. Niet bij een blog, een samenvatting of een commercieel complianceplatform.
Dat klinkt vanzelfsprekend, maar is het niet. In het domein van digitale compliance is de afstand tussen wat een wet feitelijk zegt en wat erover wordt gezegd regelmatig groot. Wij controleren de bron. Als wij iets niet met zekerheid kunnen vaststellen, zeggen wij dat ook.
Scans als basisinstrument
De scan is ons meest gebruikte instrument. Een scan stelt vast waar een organisatie staat ten opzichte van de toepasselijke verplichtingen: welke regels van toepassing zijn, aan welke al is voldaan, waar de gap zit en wat prioriteit verdient.
Onze scans zijn checklist-gebaseerd: een gestructureerde set vragen en toetsingspunten, ontwikkeld op basis van de wet- en regelgeving zelf, niet op basis van commerciële standaard-tooling. De uitkomst is een adviesrapport dat herleidbaar is naar de wettelijke of normatieve bron. Dat rapport moet kunnen standhouden bij een toezichthouder, bij een juridisch geschil en bij een zakelijke wederpartij die doorvraagt.
Wij zetten geen geautomatiseerde AI in voor de inhoudelijke beoordeling van uw specifieke situatie. Juridische kwalificaties, risicobeoordelingen en de beoordeling van uw concrete situatie vereisen menselijk oordeel. AI-systemen produceren op dit terrein te vaak plausibel klinkende maar onjuiste uitkomsten. Dat is precies het soort risico waarvoor wij onze opdrachtgevers waarschuwen; wij kunnen het niet zelf nemen.
Wat wij opleveren
Afhankelijk van de situatie leveren wij een of meer van de volgende producten op.
Adviesrapport na scan. Een herleidbaar, gedocumenteerd oordeel over de huidige compliancesituatie, de toepasselijke vereisten en de prioriteiten voor verbetering.
Bewustwordingstraining en bestuurstraining. Informatieoverdracht op maat voor medewerkers en bestuurders, afgestemd op de relevante wet- en regelgeving en de specifieke context van de organisatie. Sommige wetten, zoals de Cyberbeveiligingswet, stellen trainingsplichten voor bestuurders; wij sluiten op die vereisten aan.
Juridische documentatie op maat. Verwerkersovereenkomsten, gebruiksregels voor AI-systemen, verwerkingsregisters, beleidslijnen, licentieclausules en andere juridische documenten die het compliance-traject ondersteunen. Wij zijn geen advocatenkantoor. Waar de situatie dat vereist, werken wij samen met gespecialiseerde advocaten die het formele rechtsadvies verzorgen.
Governance-programma. Voor organisaties die niet een eenmalige scan maar een structureel verbetertraject willen, begeleiden wij de opzet van een governance-kader dat aansluit op de toepasselijke normen, inclusief de borgingscyclus.
Readiness-traject richting certificering. Voor normen als ISO/IEC 27001, ISO/IEC 27701, NEN 7510 of SOC 2 begeleiden wij organisaties van gap-analyse tot aan de drempel van de externe audit. De certificering zelf wordt afgegeven door een geaccrediteerde certificerende instelling of onafhankelijke accountant.
Hoe een traject verloopt
Een typisch traject begint met een intakegesprek om de situatie, de relevante wet- en regelgeving en de scope van de vraag scherp te krijgen. Daarna volgt de scan, waarvoor wij informatie opvragen, documentatie doornemen en vragen stellen. De bevindingen worden verwerkt in een adviesrapport dat mondeling wordt toegelicht. Op basis van dat rapport bespreken wij de opties voor vervolgstappen.
Trajecten variëren van een compacte scan met rapport tot een meerjarig governance-programma. De omvang en diepgang stemmen wij af op de organisatie, de urgentie en de beschikbare middelen.
Lees hier hoe u vanuit uw verplichtingen tot een strategie komt.
Samenwerking met externe specialisten
Digitale compliance raakt aan meerdere vakgebieden: recht, IT, bedrijfsvoering en soms ook accountancy. Wij zijn sterk in de oversnijding van juridisch en technisch. Waar de situatie ook diepgaand recht vereist, werken wij samen met advocaten die zijn gespecialiseerd in het relevante rechtsgebied. Waar een formeel assurance-rapport nodig is op basis van ISAE 3000 of ISAE 3402, werken wij samen met een registeraccountant. Wij coördineren maar zijn helder over wie wat doet en waarom.
Wat u van ons mag verwachten
Duidelijkheid over wat de wet of de norm feitelijk zegt. Een onderbouwd oordeel over uw situatie. Concrete prioriteiten, niet een lijst van alles wat theoretisch zou kunnen. Terugkoppeling als wij iets niet weten of als wij twijfelen aan een bron. En een rapport dat wij zelf ook bereid zijn te verdedigen.
Wilt u meer weten over hoe Lexent voor uw organisatie kan werken? Neem contact met ons op voor een vrijblijvend gesprek.