Terug naar de blog
Platform

Stop met het doorspitten van uw compliancedocumenten. Stel in plaats daarvan vragen.

De meeste tools die u gebruikt voor compliance kunnen uw gegevens wel opslaan, maar ze kunnen geen vragen over die gegevens beantwoorden. Dit is wat er verandert als uw tool dat wel kan, vanuit uw eigen account.

24.08.26
8'
Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller is journalist en content strategist met ervaring op het gebied van zowel gedrukte als digitale media. Bij Formalize vertaalt hij complexe onderwerpen op het gebied van compliance en regelgeving naar duidelijke, praktische inhoud voor compliance-, risico- en beveiligingsprofessionals in heel Europa.

Belangrijkste punten:

  • De werkwijze met Excel en Copilot is gangbaar en bewezen, het is geen uitzonderlijke gewoonte.

  • De echte tekortkoming ligt ergens anders: een systeem dat informatie opslaat, maar geen vragen daarover kan beantwoorden.

  • Formalize IQ biedt antwoorden op basis van uw eigen account, niet op basis van een generiek model dat de context slechts gokt.

  • Elk antwoord is afgestemd op wat de vraagsteller daadwerkelijk mag zien, wat in GRC belangrijker is dan vrijwel overal elders.

De meeste compliance-teams beschikken al over de informatie die ze nodig hebben. Het register, het risicologboek, het bewijsmateriaal, de leverancierscontracten: het staat allemaal ergens opgeslagen. Wat de meeste systemen echter niet kunnen, is een directe vraag hierover beantwoorden. Iemand moet het antwoord nog steeds handmatig opzoeken en het vervolgens op drie andere plaatsen controleren om zeker te zijn. Dat kost tijd, zelfs als er eigenlijk niets aan de hand is, en het kost aanzienlijk meer tijd als er wel iets aan de hand is. Die tekortkoming is waar de rest van dit artikel over gaat, en een oplossing is dichterbij dan de meeste compliance-teams beseffen.

Waarom exporteren complianceteams gegevens naar Excel, alleen maar om een vraag te stellen?

Het is een bekend patroon, en het is beter gedocumenteerd dan de meeste teams beseffen. Iemand exporteert een register naar Excel. Deze wordt vervolgens in Copilot geplakt. Waarop de vraag wordt gesteld die hun eigen systeem niet direct kon beantwoorden. Een compliancemanager formuleerde het duidelijk: "Ik exporteer naar Excel en voer het in Copilot in omdat mijn GRC-tool geen vragen kan beantwoorden.” Andere teams automatiseren delen van hun werk met het DORA-register handmatig, buiten hun bestaande proces om, om dezelfde onderliggende reden. Weer anderen exporteren in plaats daarvan rechtstreeks naar een externe AI-agent, omdat dat sneller is dan het alternatief dat ze al hebben.

De tools verschillen. De workaround is hetzelfde. Of het uitgangspunt nu een onderbenut platform is of helemaal geen platform, het feitelijke probleem is identiek. De informatie is aanwezig. Er kan in het systeem niets rechtstreeks over worden gevraagd. Dus wordt het werk ergens anders gedaan, en wordt de audittrail elke keer dat dit gebeurt een beetje langer en een beetje moeilijker te volgen.

Wat houdt het eigenlijk in om uw complianceprogramma te raadplegen?

Het betekent een chatinterface, en het heeft geen zin om te doen alsof dat niet zo is. Waar het om gaat, is waar die chatinterface zich bevindt. Deze maakt deel uit van hetzelfde systeem als uw compliancewerkzaamheden. Het is geen afzonderlijke tool die er zomaar aan is gekoppeld. Elk antwoord is gebaseerd op uw eigen account: de frameworks die u hebt opgezet, het bewijsmateriaal dat u hebt toegewezen, de documenten die u daadwerkelijk in bezit hebt.

Dat is een wezenlijk ander uitgangspunt dan een algemene AI-tool die de context probeert te raden op basis van wat er wordt ingevoerd. Het betekent ook nog iets anders. Het antwoord kan slechts zo goed en actueel zijn als de compliance-activiteiten die al in het account aanwezig zijn. Dat is een voordeel, geen beperking. Het is de reden waarom het antwoord later, tegenover een auditor, standhoudt, en niet alleen op dit moment, in een chatvenster.

Een concreet voorbeeld maakt dit makkelijker voor te stellen. Vraag een algemene AI-tool welke van onze leveranciers met klantgegevens werken, en deze kan alleen antwoorden op basis van wat u op dat moment toevallig invoert, als hij überhaupt antwoordt. Stel dezelfde vraag aan Formalize IQ, en het kijkt naar de leveranciers die u daadwerkelijk hebt beoordeeld, de risicodossiers die er al aan zijn gekoppeld en het bewijsmateriaal dat al in het dossier staat, en beantwoordt de vraag op basis daarvan. U hoeft niets te plakken, want het account bevat deze informatie al.

Wat gebeurt er als twee mensen met verschillende rollen of toegangsrechten dezelfde vraag stellen?

Dit is het vermelden waard, omdat het het onderdeel is waar de meeste mensen niet aan denken. Zonder toestemmingsbeperking wordt een chatinterface die draait op compliancedossiers iets heel anders: een manier om toegangscontroles te omzeilen. Stel de juiste vraag en informatie waarvoor u nooit toestemming had om te zien, wordt toch weergegeven, ongeacht wie u daadwerkelijk bent in het systeem.

Formalize IQ werkt niet op die manier. Stel dezelfde vraag als twee verschillende gebruikers, en de antwoorden verschillen. Elk antwoord is afgestemd op wat die specifieke persoon daadwerkelijk mag zien. Dat is in GRC belangrijker dan in de meeste andere softwarecategorieën. De dossiers in kwestie omvatten incidenten, interne onderzoeken, leverancierscontracten en auditbevindingen. Het zijn geen algemene bedrijfsgegevens. Een vraag over een lopend onderzoek mag niet hetzelfde antwoord opleveren voor iemand die er geen deel van uitmaakt, ongeacht hoe de vraag wordt gesteld.

Hoe doet Formalize IQ dit eigenlijk?

Twee dingen zorgen ervoor dat het antwoord betrouwbaar is, en niet slechts gusnstig.

Ten eerste is alles gebaseerd op de eigen gegevens en toestemmingen van de klant. Dat geldt elke keer dat er een vraag wordt gesteld, niet alleen eenmalig bij de installatie wanneer alles er nog netjes uitziet. Ten tweede telt Formalize IQ een oplossing pas mee als deze is voltooid en goedgekeurd. Het verkennen van mogelijkheden en chatten kost niets. Dat onderstreept iets wat het waard is om expliciet te vermelden, in plaats van te suggereren: dit systeem is ontworpen om voorstellen te doen, niet om zelfstandig te handelen. Er wordt niets in een dossier opgeslagen zonder dat een persoon daar elke keer opnieuw voor kiest.

We gaan geen cijfer plakken op de tijd die dit bespaart. Elk account waarmee we hebben gesproken, beschreef de verandering op een andere manier. Geen van hen gaf ons een cijfer dat specifiek genoeg was om met zekerheid te herhalen, en een verzonnen getal zou de rest van dit artikel meer ondermijnen dan dat het zou helpen. Wat we in plaats daarvan kunnen zeggen, is wat er daadwerkelijk gebeurt, zonder de bijbehorende schatting. Er wordt een vraag gesteld. Die wordt beantwoord, rechtstreeks vanuit de eigen gegevens van de klant. Zonder tussentijdse exportstap. Zonder aparte tool om iets in te plakken. Op papier is het een kleine verandering, maar in de praktijk is het een echt andere manier van werken.

Zie hoe Formalize IQ uw eigen vraag beantwoordt

Leg een concrete vraag voor uit uw eigen compliancedocumentatie. We laten het u liever zien dan dat we het uitleggen.

Book een demo
Probeer gratis

Als uw werk specifiek op ISO 27001 is gebaseerd, is er nog een tweede aspect dat de moeite waard is om apart te bekijken: hoe Formalize IQ de officiële norm zelf redeneert, en niet alleen uw eigen account.

Veelgestelde vragen

Boek een demo