CRAFT — Control, Risk & Audit Framework Tool
CRAFT is de gedeelde normenbibliotheek onder Audirium: één plek waar wet- en regelgeving, normenkaders en controls samenkomen in een doorzoekbare, onderling gekoppelde structuur. Geen los normendocument per project, maar één bibliotheek die meegroeit en andere Audirium-apps rechtstreeks voedt, van de NIS2 Scanner tot GRIP en AQUA.
De uitdaging
Elk normenkader zijn eigen taal, zijn eigen spreadsheet
Organisaties die met meerdere kaders werken (BIO, ISO 27001, NIS2, DORA, AVG, NEN 7510) lopen steeds tegen hetzelfde probleem aan: elk kader gebruikt eigen terminologie, eigen nummering en eigen scope. Wie moet aantonen dat één control tegelijk aan ISO 27001, NIS2 én DORA voldoet, begint met knippen en plakken tussen Excel-bestanden.
Crosswalks verouderen direct
Handmatige vergelijkingstabellen tussen kaders zijn na de eerstvolgende normwijziging alweer verouderd.
Overlap blijft onzichtbaar
Dezelfde control wordt drie keer apart getoetst omdat niemand het verband ziet.
Wet en maatregel staan los
Wetsartikelen en concrete controls staan los van elkaar. Traceerbaarheid van wet naar maatregel ontbreekt.
Elk project begint bij nul
Elk audit- of assessmentproject begint opnieuw met het samenstellen van het normenkader.
Wat CRAFT biedt
Eén bibliotheek, automatisch gekoppeld
CRAFT brengt kaders, controls en wetgeving samen in één beheerde bibliotheek, met koppelingen die het handwerk vervangen.
Gedeelde controls als brug
Onder de kaders ligt een laag gemeenschappelijke, kaderneutrale controls. Elk kader mapt op deze gedeelde controls, waardoor CRAFT automatisch ziet welke controls uit verschillende kaders hetzelfde afdekken. Niemand hoeft dat nog handmatig uit te zoeken.
Wet naar control, en terug
Wetsartikelen zijn direct gekoppeld aan de controls die eraan invulling geven. Zo is in één oogopslag te zien welke maatregel welke wettelijke verplichting dekt, en waar nog een gat zit.
Kruisverwijzingen tussen kaders
Controls uit verschillende frameworks zijn onderling gekoppeld op basis van feitelijke overlap. Eén beoordeling kan zo meerdere kaders tegelijk dekken in plaats van kader-voor-kader opnieuw te toetsen.
De bibliotheek achter andere apps
CRAFT is geen losstaand normenboek: het is de bibliotheek waarop de NIS2 Scanner zijn gap-analyse baseert, waarop GRIP zijn ENSIA-normenkader trekt en waarop AQUA zijn zelfassessment bouwt. Eén onderhouden bron, meerdere toepassingen.
Werkwijze
Zo werkt het
Van kaderkeuze tot een werkend normenkader in vier stappen.
Kies uw normenkader(s)
Selecteer één of meer frameworks uit de bibliotheek, bijvoorbeeld ISO 27001 samen met NIS2 en DORA, als basis voor een audit, assessment of beoordeling.
Automatische koppeling
CRAFT mapt de gekozen controls op de onderliggende gedeelde controls en legt de kruisverwijzingen naar andere kaders én naar relevante wetsartikelen bloot.
Dekking en overlap in beeld
U ziet direct welke controls al ergens anders zijn getoetst, waar kaders elkaar overlappen en waar een echt gat zit, in plaats van elk kader los door te lopen.
Gebruiken in de praktijk
Het samengestelde normenkader stroomt door naar het werkprogramma, de rapportage en, waar van toepassing, naar apps zoals de NIS2 Scanner of GRIP die op dezelfde bibliotheek verder bouwen.
Kwaliteit
Basis voor een QAIP: reproduceerbaar en vergelijkbaar
Een Quality Assurance and Improvement Program vraagt om een normenkader waartegen de interne auditfunctie zichzelf periodiek en op dezelfde manier kan beoordelen, niet een ad-hoc verzameling spreadsheets die elk jaar opnieuw wordt opgebouwd. Omdat CRAFT één beheerde bibliotheek is in plaats van projectgebonden documenten, is de meetlat voor een zelfassessment (zoals dat van AQUA) elk jaar dezelfde: dezelfde gedeelde controls, dezelfde koppelingen naar wetgeving, dezelfde definitie van dekking.
Dat maakt een QAIP-zelfassessment vergelijkbaar in de tijd: verbetering of terugval is aantoonbaar, omdat de onderliggende normen niet stilzwijgend verschuiven tussen twee metingen.
De bibliotheek in cijfers
Geverifieerde aantallen, geen schattingen
Dit zijn de actuele aantallen uit de CRAFT-normenbibliotheek.
38 frameworks
Van BIO en ISO 27001 tot DORA, NEN 7510 en de AI-verordening: 38 kaders in één bibliotheek.
1.691 controls
Alle controls doorzoekbaar, per kader en per domein.
2.224 kruisverwijzingen
Onderlinge verwijzingen tussen controls uit verschillende kaders, op basis van feitelijke overlap.
136 gedeelde controls
De kaderneutrale controlset waarop alle frameworks mappen.
212 wet-naar-control-koppelingen
Directe verwijzingen tussen wetsartikelen (AVG, NIS2, Wpg) en concrete controls.
Vertrouwen
Onderbouwing bij een External Quality Assessment
De IIA-standaarden schrijven voor dat de interne auditfunctie periodiek een External Quality Assessment (EQA) ondergaat, waarbij een onafhankelijke beoordelaar toetst of kwaliteit aantoonbaar en herleidbaar is geborgd. Een terugkerende vraag daarbij is: kunt u laten zien hóe een wettelijke verplichting via een concrete control tot uitvoering komt, en is dat spoor consistent?
Omdat CRAFT wetsartikelen, controls en kruisverwijzingen expliciet aan elkaar koppelt in plaats van dat impliciet in een los document te laten staan, levert de bibliotheek een herleidbaar spoor op dat als bewijsstuk kan dienen tijdens de voorbereiding op een EQA. CRAFT vervangt de EQA zelf niet, die blijft een onafhankelijke beoordeling, maar maakt het onderliggende normenkader controleerbaar in plaats van een black box.
Eén normenbibliotheek, voor de hele suite
CRAFT is de laag die BIO, ISO 27001, NIS2, DORA, AVG en tientallen andere kaders bij elkaar brengt. Diezelfde laag voedt rechtstreeks de NIS2 Scanner, GRIP en AQUA. Benieuwd hoe de bibliotheek voor uw organisatie eruitziet?