Kernbegrippen
Hoe Tidal werkt
Tidal is gebouwd rondom een vijflaags outside-in model: je begint met externe vereisten (wetten, raamwerken) en vertaalt deze naar binnen toe naar de operationele beveiligings- en compliance-maatregelen die jouw organisatie daadwerkelijk implementeert. Deze pagina legt elke laag uit en toont hoe de entiteiten samenhangen.
De outside-in benadering
De architectuur volgt een top-down stroom: compliance-vereisten van buiten drijven de maatregelen die jouw organisatie selecteert, die vervolgens worden toegepast op jouw specifieke middelen en risico's, gemonitord via taken en tests, en actueel gehouden door plannen op een terugkerende planning.
Entiteitsrelaties
Het onderstaande diagram toont hoe de kern-entiteiten in Tidal Control zich tot elkaar verhouden.
Hoe het diagram lezen:
- Doorgetrokken pijlen tonen directe relaties (bijv. een Plan genereert Taken; een Maatregel is van toepassing op Middelen).
- Gestippelde pijlen tonen optionele of orchestratie-relaties (bijv. een Taak vervult een Maatregel; een Risico wordt gemitigeerd door Maatregelen).
De vijf lagen uitgelegd
Elke laag antwoordt aan de laag erbuiten, van externe eisen tot de schema's die het dagelijkse werk aanmaken.
Laag 1: Raamwerken & Referenties
Raamwerken zijn de externe compliance-vereisten waaraan jouw organisatie moet voldoen: ISO 27001, GDPR, NIS2, SOC 2, en meer dan 30 andere. Elk raamwerk is hiërarchisch opgebouwd:
- Raamwerk (bijv. ISO 27001)
- Hoofdstuk / Domein (bijv. A.5 Organisatorische controls)
- Referentie (bijv. A.5.1 Beleid voor informatiebeveiliging)
Tidal mapt alle referenties van alle ondersteunde raamwerken naar een gedeelde maatregelenbibliotheek, zodat het activeren van een nieuw raamwerk grotendeels neerkomt op zien welke van jouw bestaande maatregelen dit al afdekken.
Laag 2: Maatregelen
Maatregelen zijn de concrete operationele beveiligings- en compliance-maatregelen die jouw organisatie implementeert om te voldoen aan raamwerkreferenties. Tidal biedt voorgebouwde maatregelenbibliotheken voor meerdere domeinen (beveiliging & compliance, kwaliteit, AI governance, milieu en meer), elk gemapt aan de relevante raamwerken.
Twee soorten:
- Beleidsmaatregelen: documentatie en beleid (bijv. Informatiebeveiligingsbeleid, Acceptabel gebruiksbeleid)
- Operationele / technische maatregelen: processen en technische maatregelen (bijv. beheer van toegangsrechten, MFA, patchbeheer)
Omdat één maatregel tegelijkertijd referenties van meerdere raamwerken kan afdekken, implementeer je eenmalig en voldoe je aan meerdere standaarden.
Laag 3: Middelen & Risico's
Middelen zijn de systemen, diensten en organisatorische eenheden die je wilt beschermen: cloudplatforms, SaaS-applicaties, databases, fysieke locaties, personeelsgroepen, projecten, afdelingen, business units of bedrijfsprocessen. Elke maatregel is gekoppeld aan de middelen waarop hij van toepassing is, waardoor compliance een concrete, organisatiespecifieke context krijgt.
Risico's zijn geïdentificeerde dreigingen gekoppeld aan middelen. Tidal biedt een standaard risicohouding op basis van IRAM V2. Maatregelen zijn gemapt aan de risico's die ze mitigeren, zodat je vanuit elk risico kunt traceren welke maatregelen de kans of impact ervan verminderen.
Laag 4: Taken & Tests
Deze laag levert bewijs dat maatregelen daadwerkelijk geïmplementeerd zijn en werken.
- Taken zijn handmatige werkzaamheden: een beleid schrijven, een training geven, een interne audit uitvoeren. Ze hebben een eigenaar, een deadline en kunnen geüpload bewijsmateriaal bevatten.
- Tests zijn geautomatiseerde controles: Tidal (of een integratie) verifieert een configuratie en registreert een geslaagd/gefaald resultaat. Voorbeelden zijn controleren of MFA ingeschakeld is voor alle gebruikers in Microsoft 365, of alle S3-buckets in AWS privé zijn.
Samen geven taken en tests auditors een doorlopend, traceerbaar overzicht van compliance-activiteiten gedurende het jaar, niet alleen tijdens audits.
Laag 5: Plannen (PDCA)
Plannen zijn terugkerende schema's die orchestreren wanneer taken worden gegenereerd en tests draaien, en implementeren de Plan-Do-Check-Act-cyclus:
- Plan per Maatregel: er wordt één taak aangemaakt die alle middelen dekt die aan die maatregel zijn gekoppeld.
- Plan per Middel: er wordt per middel een aparte taak aangemaakt (nuttig voor middelspecifieke reviews zoals kwartaallijkse toegangsrechtcontroles).
Plannen genereren automatisch taken op de geconfigureerde frequentie (jaarlijks, kwartaallijks, maandelijks) om bewijs te verzamelen voor specifieke combinaties van maatregelen en middelen. Dit zorgt ervoor dat bewijs het hele jaar door wordt verzameld, niet alleen vlak voor een audit.
End-to-end voorbeeld
Een risico-gebaseerde doorsnede van de architectuur voor "ongeautoriseerde toegang tot klantdata":
| Laag | Entiteit | Voorbeeld |
|---|---|---|
| Raamwerken | ISO 27001 A.9.2 | Beheer van gebruikerstoegang |
| Maatregelen | B03 | Beheer van toegangsrechten |
| Middelen | AWS RDS | Klantendatabase |
| Risico's | Risico-047 | Ongeautoriseerde toegang tot gevoelige data |
| Taken | Taak | Kwartaallijkse toegangsrechtcontrole |
| Tests | AWS-test | Zijn alle IAM-gebruikers nog actief? |
| Plannen | Kwartaalplan | Genereert reviewtaak elke 3 maanden |
Wanneer de test rood wordt (een verlopen IAM-gebruiker wordt gedetecteerd), verschijnt dit direct in de maatregel-, raamwerk- en dashboardweergaven, waardoor jouw team een duidelijk actiepunt heeft om op te lossen.
Volgende stappen
- Volgende
- Aan de slag met Raamwerken