Compliance

Actueel SaaS-overzicht: weet jij wat er draait?

2 min lezen

"Wat draait er eigenlijk allemaal aan software?" klinkt onschuldig. Tot iemand het antwoord nodig heeft, en je het niet hebt.

Een ijsberg in open water. Boven de waterlijn steken vier bekende app-pictogrammen uit in kleur: Google, Microsoft, Slack en Dropbox. Onder water is de ijsberg vele malen groter en bedekt met tientallen vagere, blauwe pictogrammen van andere apps.

De meeste organisaties hebben geen compleet beeld van hun eigen SaaS-landschap. Er komt elke week iets bij: een tool voor één project, een proefabonnement, een account voor een nieuwe collega. Volgens Gartner hebben organisaties gemiddeld maar zo’n 40% van hun applicaties in beeld. De rest draait mee zonder dat iemand het overziet, en juist dat gebrek aan overzicht is waar het misgaat.

Drie risico’s die je niet ziet zolang je geen overzicht hebt

Niet weten welke software je gebruikt, is geen administratief detail. Het raakt drie dingen tegelijk: je veiligheid, je compliance en je kosten.

  • Toegang die blijft openstaan. Een oud-collega die nog in een handvol tools kan. Elke openstaande toegang is een datalek dat ligt te wachten.
  • Shadow IT met persoonsgegevens. Een app die iemand ooit aanzette en waar nu klantgegevens in staan, buiten het zicht van IT en zonder verwerkersovereenkomst. Dat is een AVG-vraag zonder antwoord.
  • Ongebruikte en dubbele licenties. Gartner schat dat tot 25% van de aangeschafte licenties niet regelmatig wordt gebruikt. Je betaalt maandelijks door voor tools die niemand meer opent, of voor twee apps die hetzelfde doen.

Waarom een Excel-lijst van vorig jaar nu niet meer volstaat

De lat is verschoven. Vroeger was compliance een momentopname vlak voor een audit. Nu moet je doorlopend kunnen aantonen dat je in control bent, op een moment dat je niet zelf kiest.

Dat is extra actueel geworden. Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn, voor ruim 8.000 organisaties. Ook als je bedrijf er zelf niet direct onder valt, zit je waarschijnlijk in de keten van een klant die dat wél doet, en dan wordt aantoonbare beveiliging in aanbestedingen al snel een voorwaarde.

ISO 27001, AVG en NIS2 vragen in de kern hetzelfde: wat draait er, wie heeft toegang, en kun je het laten zien? Een lijst die je één keer per jaar in Excel bijwerkt, is verouderd voordat de week om is. Software groeit sneller dan iemand het handmatig kan bijhouden.

Zo krijg je grip: begin bij de basis

Compliance is breder dan een softwarelijst, dat weet elke compliance officer. Maar bijna alles begint bij dezelfde basis: weten welke applicaties er draaien en wie er toegang toe heeft. Dat is de assetinventaris waar ISO 27001 (Annex A 5.9), de AVG (het verwerkingsregister, art. 30) en NIS2 (asset- en risicomanagement) allemaal op leunen.

Die basis houdt Mapit voor je actueel: doorlopend bijgewerkt in plaats van één keer per jaar, zodat het antwoord altijd klaarligt als een auditor, verzekeraar of klant erom vraagt. Je gegevens blijven daarbij in de EU, en Mapit kijkt alleen naar de metadata (welke apps draaien, wie toegang heeft), niet naar de inhoud van je data.


Bronnen: aantallen apps in beeld en ongebruikte licenties: Gartner, Magic Quadrant for SaaS Management Platforms (2025). NIS2 en Cyberbeveiligingswet: Rijksoverheid.nl, nieuwsbericht 7 juli 2026 en NCSC.

Weet wat er draait

Mapit koppelt in 5 minuten en geeft je een eerste overzicht van je apps en wie er toegang toe heeft, en houdt dit actueel.

Vraag een demo aan

Laat je gegevens achter, dan plannen we een demo op een moment dat jou uitkomt. We nemen binnen één werkdag contact met je op.

Door op 'verzenden' te klikken, ga je ermee akkoord dat Mapit jouw gegevens verwerkt. Twijfel je of je je mailadres wel achter wilt laten? Dat snappen we. Je kunt je op elk moment afmelden. Bekijk ons privacybeleid voor meer informatie.

Cookie-instellingen

We gebruiken cookies om je ervaring te verbeteren en websiteverkeer te analyseren. Lees ons Cookiebeleid.