Compliance
Actueel SaaS-overzicht: weet jij wat er draait?
"Wat draait er eigenlijk allemaal aan software?" klinkt onschuldig. Tot iemand het antwoord nodig heeft, en je het niet hebt.

De meeste organisaties hebben geen compleet beeld van hun eigen SaaS-landschap. Er komt elke week iets bij: een tool voor één project, een proefabonnement, een account voor een nieuwe collega. Volgens Gartner hebben organisaties gemiddeld maar zo’n 40% van hun applicaties in beeld. De rest draait mee zonder dat iemand het overziet, en juist dat gebrek aan overzicht is waar het misgaat.
Drie risico’s die je niet ziet zolang je geen overzicht hebt
Niet weten welke software je gebruikt, is geen administratief detail. Het raakt drie dingen tegelijk: je veiligheid, je compliance en je kosten.
- Toegang die blijft openstaan. Een oud-collega die nog in een handvol tools kan. Elke openstaande toegang is een datalek dat ligt te wachten.
- Shadow IT met persoonsgegevens. Een app die iemand ooit aanzette en waar nu klantgegevens in staan, buiten het zicht van IT en zonder verwerkersovereenkomst. Dat is een AVG-vraag zonder antwoord.
- Ongebruikte en dubbele licenties. Gartner schat dat tot 25% van de aangeschafte licenties niet regelmatig wordt gebruikt. Je betaalt maandelijks door voor tools die niemand meer opent, of voor twee apps die hetzelfde doen.
Waarom een Excel-lijst van vorig jaar nu niet meer volstaat
De lat is verschoven. Vroeger was compliance een momentopname vlak voor een audit. Nu moet je doorlopend kunnen aantonen dat je in control bent, op een moment dat je niet zelf kiest.
Dat is extra actueel geworden. Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse invulling van de Europese NIS2-richtlijn, voor ruim 8.000 organisaties. Ook als je bedrijf er zelf niet direct onder valt, zit je waarschijnlijk in de keten van een klant die dat wél doet, en dan wordt aantoonbare beveiliging in aanbestedingen al snel een voorwaarde.
ISO 27001, AVG en NIS2 vragen in de kern hetzelfde: wat draait er, wie heeft toegang, en kun je het laten zien? Een lijst die je één keer per jaar in Excel bijwerkt, is verouderd voordat de week om is. Software groeit sneller dan iemand het handmatig kan bijhouden.
Zo krijg je grip: begin bij de basis
Compliance is breder dan een softwarelijst, dat weet elke compliance officer. Maar bijna alles begint bij dezelfde basis: weten welke applicaties er draaien en wie er toegang toe heeft. Dat is de assetinventaris waar ISO 27001 (Annex A 5.9), de AVG (het verwerkingsregister, art. 30) en NIS2 (asset- en risicomanagement) allemaal op leunen.
Die basis houdt Mapit voor je actueel: doorlopend bijgewerkt in plaats van één keer per jaar, zodat het antwoord altijd klaarligt als een auditor, verzekeraar of klant erom vraagt. Je gegevens blijven daarbij in de EU, en Mapit kijkt alleen naar de metadata (welke apps draaien, wie toegang heeft), niet naar de inhoud van je data.
Bronnen: aantallen apps in beeld en ongebruikte licenties: Gartner, Magic Quadrant for SaaS Management Platforms (2025). NIS2 en Cyberbeveiligingswet: Rijksoverheid.nl, nieuwsbericht 7 juli 2026 en NCSC.
