Woordenlijst · Begrip

GRC helder uitgelegd

GRC staat voor governance, risk and compliance – het geïntegreerde vakgebied van bestuur, risicomanagement en naleving van regels.

In het kort
Betekenis
Governance, risk and compliance
Kerngedachte
Drie gebieden geïntegreerd in plaats van los aansturen
Nut
Minder dubbel werk, helderder overzicht
Relatie tot NIS2
NIS2 verbindt alle drie
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is GRC?

GRC staat voor Governance, Risk – risicomanagement – en Compliance (naleving van regels). Het begrip beschrijft geen enkel instrument, maar een geïntegreerd besturingsmodel: de drie nauw verbonden disciplines worden niet gescheiden, maar als één samenhangend sturingssysteem gevoerd. Governance zet het kader en de verantwoordelijkheden neer, risicomanagement beoordeelt en behandelt gevaren, en compliance zorgt ervoor dat wetten en normen worden nageleefd. GRC verbindt deze perspectieven via gemeenschappelijke gegevens, rollen en processen tot een consistent geheel.

Waarom GRC geïntegreerd zin heeft

Worden governance, risico en compliance los van elkaar ingericht, dan ontstaan dubbel werk, leemtes en tegenstrijdige gegevens – bijvoorbeeld doordat hetzelfde risico in drie verschillende lijsten verschillend wordt beoordeeld. Een geïntegreerde GRC-aanpak levert één gedeeld overzicht, uniforme beoordelingen en consistente bewijsvoering. Maatregelen kunnen één keer worden vastgelegd en meermaals worden gebruikt, in plaats van ze voor elke eis opnieuw te documenteren. Dat scheelt werk en maakt de beveiligingsstatus op elk moment stevig navolgbaar.

GRC in de praktijk

Een GRC-platform bundelt risico's, beheersmaatregelen, het beveiligingsbeleid en bewijsstukken op één plek – in plaats van verspreide Excel-bestanden. Concreet: een machinebouwer met 300 medewerkers vervangt zijn drie losse spreadsheets (risico's, audits, richtlijnen) door één centrale opslag: een gesignaleerd risico wordt rechtstreeks gekoppeld aan een maatregel en aan een richtlijn. Zo ziet de directie in één oogopslag welke NIS2-plicht door welke maatregel is afgedekt – en welke leemte nog openstaat.

GRC en NIS2

NIS2 is een klassiek GRC-onderwerp: de richtlijn verlangt heldere verantwoordelijkheden op bestuursniveau, systematisch risicomanagement en de aantoonbare naleving van wettelijke plichten – inclusief de meldketen die begint met een vroegtijdige waarschuwing binnen 24 uur. In Nederland is dat uitgewerkt in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is; het toezicht ligt per sector bij een eigen bevoegde autoriteit. Met een GRC-aanpak zijn deze in elkaar grijpende eisen efficiënt, zonder tegenstrijdigheden en controlebestendig uit te voeren, omdat governance, risico en compliance op dezelfde gegevens berusten.

Meer informatie: BSI IT-Grundschutz – Duitse standaard van het Duitse bondsbureau BSI

Veelgestelde vragen

Waar staat GRC voor?

GRC staat voor governance, risk and compliance, dus voor bestuur, risicomanagement en naleving van regels. Het begrip beschrijft geen enkel instrument, maar een geïntegreerd besturingsmodel waarin deze drie nauw verbonden disciplines als één samenhangend sturingssysteem worden gevoerd. Governance zet het kader en de verantwoordelijkheden neer, het risicomanagement beoordeelt en behandelt gevaren, en compliance zorgt ervoor dat wetten en normen worden nageleefd – verbonden via gemeenschappelijke gegevens, rollen en processen.

Waarom GRC geïntegreerd inrichten?

Worden governance, risico en compliance los van elkaar ingericht, dan ontstaan dubbel werk, leemtes en tegenstrijdige gegevens, bijvoorbeeld doordat hetzelfde risico in drie lijsten verschillend wordt beoordeeld. Een geïntegreerde GRC-aanpak levert juist één gedeeld overzicht, uniforme beoordelingen en consistente bewijsvoering. Maatregelen kunnen één keer worden vastgelegd en meermaals worden gebruikt, in plaats van ze voor elke eis opnieuw te documenteren. Dat scheelt werk en maakt de beveiligingsstatus op elk moment stevig navolgbaar.

Wat heeft GRC met NIS2 te maken?

NIS2 is een klassiek GRC-onderwerp, omdat de richtlijn alle drie de gebieden verbindt: heldere verantwoordelijkheden op bestuursniveau (governance), systematisch risicomanagement (risk) en de aantoonbare naleving van wettelijke plichten (compliance), inclusief de meldketen met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. In Nederland zijn die plichten vastgelegd in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is. Met een GRC-platform zijn deze in elkaar grijpende eisen efficiënt, zonder tegenstrijdigheden en controlebestendig uit te voeren.

GRC-platform

Governance, risico & compliance op één plek

Compliance Compass is het GRC-platform voor NIS2 – risico's, maatregelen en bewijsstukken centraal in plaats van in Excel.