Laat op ieder moment een actueel SaaS-register zien.
De auditvraag komt altijd op een moment dat het niet uitkomt, en je vorige inventarisatie is van maanden geleden. Dan begint het rondvragen: draait deze app nog, wie kan erbij, wie gaat erover. Mapit houdt dat register dagelijks bij, klaar om te exporteren.
Wat een SaaS-register met Mapit oplevert
Een SaaS-register dat niet veroudert
Een SaaS-register opstellen kost weken, en de dag erna klopt het al niet meer. Bijhouden lukt niemand naast het gewone werk. In Mapit staat elke app met zijn gebruikers dagelijks bijgewerkt, zonder dat je iemand hoeft te mailen.
Het zoekwerk voor je verwerkingsregister vervalt
Voor een verwerkingsregister moet je weten welke apps er draaien, voordat je aan de slag kan. Nu ligt die lijst er al, en je exporteert hem als bestand om naast je register te leggen.
Per app een budgetowner en een gatekeeper
Zonder aanspreekpunt weet je niet waar je met een vraag over een app heen moet. Nu wijs je per app twee rollen aan: een budgetowner die bepaalt of de app nog nodig is voor zijn team, en een gatekeeper die over de app zelf gaat, of hij veilig is en wie hem verder nog gebruikt.
Bewijs dat de toegang is ingetrokken
Een auditor wil niet horen dat het geregeld is, hij wil zien wanneer het is gebeurd. Nu blijven ex-medewerkers na hun vertrek in het overzicht staan, met de datum waarop hun toegang is ingetrokken, zie Offboarding.

Exporteer je register op de dag dat het gevraagd wordt.
Veelgestelde vragen
Wat vraagt een auditor precies?
Niet of je een lijst hebt, maar hoe je zorgt dat hij klopt. Een auditor vraagt bijvoorbeeld hoe een app die Marketing zelf aanschaft in je assetregister terechtkomt. Daar wil hij een werkend proces horen, geen momentopname.
Wat lever je aan bij een audit?
Een export van je app- en gebruikersoverzicht: welke apps draaien er, wie heeft toegang en wie de budgetowner en de gatekeeper zijn. Die export is een bestand van je eigen organisatie, en dat is wat een auditor wil zien.
Voor welke normen helpt dit?
Bij ISO 27001 gaat het om Annex A 5.9, de assetinventaris. Bij de AVG om artikel 30, het verwerkingsregister. En bij de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2 die sinds 15 augustus 2026 geldt, om assetbeheer. Voor alle drie levert Mapit hetzelfde deel: welke apps draaien er en wie heeft toegang.
Hoe toon je aan dat toegang bij vertrek is ingetrokken?
In de activity log per medewerker staat het hele proces, van het moment dat de offboarding start tot en met het opzeggen van de licentie, met per stap de datum. Die log exporteer je mee als bewijs.
Wat levert dit voor ons verwerkingsregister?
Het deel over SaaS en toegang: welke apps draaien er, wie kan erbij en wie gaat erover, dagelijks bijgewerkt en te exporteren. Wat er verder in een verwerkingsregister hoort, legt de Autoriteit Persoonsgegevens uit in het stappenplan AVG.
Wat ziet Mapit van onze data?
Alleen metadata: welke apps er draaien, wie toegang heeft en of er gebruik is. Niet de inhoud van apps of bestanden. De data staat in de EU.
