Begrippenlijst

Begrippen, zonder omhaal uitgelegd.

Korte, feitelijke uitleg van 33 begrippen rond risico, security en compliance. Van de termen die wij in Pulse gebruiken tot de wetten en normenkaders waar je in de praktijk mee te maken krijgt.

Deel 1

Pulse-begrippen

Termen die specifiek zijn voor het Pulse platform en de manier waarop wij compliance modelleren.

Pulse
Pulse is het risk-first security- en complianceplatform van Pulse Comply. Het brengt risico's, domeinen, processen, controls, taken en bewijs samen in één datamodel dat meer dan 170 wetten en normenkaders bedient. Doel is een organisatie continu audit-ready houden in plaats van per audit een dossier opbouwen. Het platform
Pulse Comply
Pulse Comply B.V. is het Nederlandse bedrijf achter het Pulse platform, gevestigd in Zoetermeer. Pulse is het product, Pulse Comply is de organisatie die het bouwt en levert. Over Pulse Comply
Gappie
Gappie is de AI-laag binnen Pulse die lokaal en soeverein draait. Gappie voert gap-analyses en beleidsaudits uit, legt verbanden tussen normteksten en je eigen documentatie, en stelt verbetervoorstellen op. Omdat de modellen binnen de EU draaien, verlaat klantcontent de Europese infrastructuur niet. Gappie
Pulse Framework
Het Pulse Framework is de risk-first structuur onder het platform. Het verbindt risico's, domeinen, processen, controls, taken en bewijs met elkaar, zodat een normenkader een weergave wordt van die onderliggende werkelijkheid in plaats van een los dossier. Pulse Framework
PCL (Pulse Compliance Levels)
PCL is het door Pulse Comply ontworpen raamwerk dat volwassenheidsniveaus toekent aan de compliance-inrichting van een organisatie. Het vormt de backbone van het platform en maakt zichtbaar welk niveau je per domein hebt bereikt en wat de volgende stap is. Pulse Framework
Risk-first
Risk-first betekent dat het risico het uitgangspunt is en het normenkader de afgeleide. Je inventariseert eerst wat er in jouw organisatie mis kan gaan, koppelt daar beheersmaatregelen aan, en toont vervolgens aan welke normeisen daarmee zijn afgedekt. De omgekeerde volgorde, checklist-first, levert wel een vinkje op maar geen aantoonbaar lagere risico's. Pulse Framework
Control
Een control is een beheersmaatregel die een risico verkleint, bijvoorbeeld tweefactorauthenticatie, een back-upprocedure of een leveranciersbeoordeling. In Pulse hangt één control aan meerdere normeisen tegelijk, zodat dezelfde maatregel bewijs levert voor bijvoorbeeld ISO 27001 en NIS2. Het platform
Bewijs
Bewijs is de vastlegging waarmee je aantoont dat een control daadwerkelijk werkt: een logbestand, een screenshot, een getekend beleidsstuk, een testrapport. Zonder bewijs is een control een voornemen. In Pulse hangt bewijs aan de control en daarmee automatisch aan elk normenkader dat die control gebruikt. Taken en bewijs
Mapping
Een mapping is de vooraf gelegde koppeling tussen eisen uit verschillende normenkaders die inhoudelijk hetzelfde vragen. Dankzij mappings hoef je bewijs voor overlappende eisen maar één keer te leveren. Pulse levert de mappings tussen de ondersteunde kaders standaard mee. Normenkaders
Gap-analyse
Een gap-analyse vergelijkt de eisen van een normenkader met wat je feitelijk hebt ingericht, en maakt het verschil zichtbaar als een lijst met concrete tekorten. In Pulse voert Gappie deze analyse uit op basis van je eigen beleid en bewijs. Gappie
Audit-trail
Een audit-trail is de chronologische vastlegging van wie wat wanneer heeft gewijzigd of goedgekeurd. Toezichthouders en auditors gebruiken het om te toetsen of beslissingen navolgbaar zijn. Pulse legt dit spoor automatisch vast bij elke wijziging aan risico's, controls, taken en bewijs. Het platform
Verklaring van Toepasselijkheid (SoA)
De Verklaring van Toepasselijkheid, in het Engels Statement of Applicability, legt per beheersmaatregel uit Annex A van ISO 27001 vast of die van toepassing is, waarom wel of niet, en hoe die is geïmplementeerd. Het is een verplicht document bij ISO 27001-certificering. ISO 27001
Deel 2

Wetten en normenkaders

De kaders die het vaakst terugkomen bij Nederlandse organisaties. Pulse bedient er meer dan 170.

NIS2
NIS2 is de Europese richtlijn 2022/2555 voor netwerk- en informatiebeveiliging. Zij verplicht organisaties in aangewezen sectoren tot risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid. De Nederlandse implementatie heet de Cyberbeveiligingswet (Cbw). Anders dan een norm is NIS2 wetgeving: naleving is niet optioneel en het bestuur is aansprakelijk. NIS2 in PulseDoe de NIS2-check
Essentiële en belangrijke entiteit
NIS2 deelt organisaties in twee categorieën in. Essentiële entiteiten zitten in de zwaarste sectoren en vallen onder proactief toezicht, waarbij de toezichthouder ook zonder aanleiding kan controleren. Belangrijke entiteiten vallen onder reactief toezicht, dus pas na een signaal of incident. Voor essentiële entiteiten gelden hogere maximumboetes dan voor belangrijke. Doe de NIS2-check
ISO 27001
ISO/IEC 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). De norm beschrijft hoe je informatiebeveiliging structureel inricht, meet en verbetert. Bijlage A bevat de beheersmaatregelen waaruit je onderbouwd kiest. ISO 27001 is certificeerbaar door een externe auditor. ISO 27001 in Pulse
ISO 27701
ISO/IEC 27701 is de norm voor een managementsysteem voor privacybescherming (PIMS). Zij vertaalt de eisen van de AVG naar toetsbare beheersmaatregelen en sluit aan op ISO 27001, zodat security en privacy in één systeem samenkomen. ISO 27701 in Pulse
NEN 7510
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Zij bouwt voort op ISO 27001 en 27002 en voegt eisen toe die specifiek zijn voor patiëntgegevens, zoals toegang tot dossiers en logging van raadplegingen. Zorgaanbieders die persoonlijke gezondheidsgegevens verwerken, worden geacht aan NEN 7510 te voldoen. NEN 7510 in PulseZorg
BIO
De Baseline Informatiebeveiliging Overheid is het verplichte normenkader voor Rijk, provincies, gemeenten en waterschappen. De BIO is gebaseerd op ISO 27002 en werkt met risicoklassen die bepalen welke maatregelen minimaal nodig zijn. BIO 2.0 sluit aan op de nieuwste ISO-indeling en op NIS2. BIO in PulseOverheid
AVG
De Algemene verordening gegevensbescherming, verordening 2016/679, is de Europese privacywet. Zij bepaalt wanneer je persoonsgegevens mag verwerken, welke rechten betrokkenen hebben en welke verplichtingen op de verwerkingsverantwoordelijke rusten. De Engelse afkorting is GDPR. AVG in Pulse
DORA
De Digital Operational Resilience Act, verordening 2022/2554, stelt eisen aan de digitale weerbaarheid van financiële instellingen en hun ICT-dienstverleners. DORA gaat onder meer over ICT-risicobeheer, incidentrapportage, weerbaarheidstesten en het beheer van derdepartijrisico. Finance
SOC 2
SOC 2 is een Amerikaans assurance-rapport waarin een accountant een oordeel geeft over de beheersmaatregelen van een dienstverlener, getoetst aan de Trust Services Criteria. Type I beoordeelt het ontwerp op één moment, Type II beoordeelt de werking over een periode. SOC 2 wordt vaak gevraagd door internationale klanten. IT en MSP
ISAE 3402
ISAE 3402 is de internationale standaard voor assurance over de beheersmaatregelen van een uitbestedingspartij, gericht op processen die de financiële verslaglegging van klanten raken. Net als bij SOC 2 bestaat er een Type I en een Type II rapport. IT en MSP
Cyber Resilience Act
De Cyber Resilience Act, verordening 2024/2847, stelt beveiligingseisen aan producten met digitale elementen die in de EU op de markt komen. Fabrikanten moeten kwetsbaarheden gedurende de levensduur beheren en actief gemelde kwetsbaarheden en incidenten rapporteren. Normenkaders
AI Act
De AI-verordening, verordening 2024/1689, reguleert het ontwikkelen en gebruiken van AI-systemen in de EU op basis van risicoklassen. Voor hoogrisicotoepassingen gelden eisen aan datakwaliteit, transparantie, menselijk toezicht en logging. De verplichtingen treden gefaseerd in werking. Gappie
Deel 3

Toezicht en verantwoording

Wie er meekijkt, waarop, en welke verplichtingen daarbij horen.

RDI
De Rijksinspectie Digitale Infrastructuur houdt in Nederland toezicht op een deel van de organisaties die onder NIS2 vallen, waaronder digitale infrastructuur en digitale dienstverleners. Per sector kan een andere toezichthouder zijn aangewezen. Doe de NIS2-check
IGJ
De Inspectie Gezondheidszorg en Jeugd houdt toezicht op de kwaliteit en veiligheid van zorg, inclusief de informatiebeveiliging van zorgaanbieders. Bij toetsing vraagt de IGJ om aantoonbare beheersing, niet om beleidsstukken alleen. Zorg
Autoriteit Persoonsgegevens
De Autoriteit Persoonsgegevens is de Nederlandse privacytoezichthouder. Zij houdt toezicht op naleving van de AVG, behandelt klachten van betrokkenen, ontvangt datalekmeldingen en kan boetes opleggen. AVG in Pulse
Zorgplicht
De zorgplicht onder NIS2 verplicht organisaties om zelf een risicobeoordeling uit te voeren en op basis daarvan passende technische en organisatorische maatregelen te nemen. Er is geen afvinklijst: je moet kunnen onderbouwen waarom jouw maatregelen passend zijn bij jouw risico's. NIS2 in Pulse
Meldplicht
De meldplicht verplicht organisaties om significante incidenten binnen korte termijnen te melden bij de toezichthouder, in fasen: eerst een vroege waarschuwing, daarna een inhoudelijke melding en tot slot een eindrapport. Onder de AVG geldt daarnaast een aparte meldplicht voor datalekken. Doe de NIS2-check
Bestuurdersaansprakelijkheid
Onder NIS2 is het bestuur verantwoordelijk voor het goedkeuren van de beveiligingsmaatregelen en het toezicht op de uitvoering, en moeten bestuurders zich daarin laten scholen. Daarmee verschuift cybersecurity van een ICT-onderwerp naar een bestuurlijke verantwoordelijkheid. Doe de NIS2-check
ENSIA
ENSIA, de Eenduidige Normatiek Single Information Audit, is het jaarlijkse verantwoordingsproces waarmee gemeenten in één keer over meerdere informatiebeveiligingsdomeinen rapporteren, op basis van de BIO. Overheid
NORA
De Nederlandse Overheid Referentie Architectuur beschrijft de principes en bouwstenen voor de inrichting van digitale overheidsdienstverlening, en vormt het architectuurkader waarbinnen overheidsorganisaties hun informatievoorziening ontwerpen. Overheid
Ketenverantwoordelijkheid
Ketenverantwoordelijkheid houdt in dat je ook aantoonbaar grip moet hebben op de beveiliging bij je leveranciers en dienstverleners. NIS2 maakt dit expliciet: het risico dat via een toeleverancier binnenkomt, blijft jouw risico. Het platform

Van begrip naar bewijs.

In een demo van 30 minuten laten we zien hoe deze begrippen in Pulse samenkomen, met je eigen kaders en risico's als voorbeeld.

Plan een demo Bekijk de normenkaders