Skip to Content
EERSTE EDITIE · NYENRODE BUSINESS UNIVERSITY

Continuous GRC

Summit 2026


Twee keynotes over de kloof tussen de werkelijkheid in de systemen en de werkelijkheid in de organisatie, en hoe je die kloof sluit.


One Reality. Computed.

25 juni 2026Erik Witte · MethodinoFrancien Begass · Lumen Risk AdvisoryMichel Bernsen · EY

HET EVENEMENT

Eerste Continuous GRC Summit op Nyenrode


Op 25 juni 2026 vond de eerste editie van de Continuous GRC Summit plaats op Nyenrode Business University. Dit verslag legt twee keynotes vast: de openings-keynote van Erik Witte, founder en CEO van Methodino, met daarin een interludium van Michel Bernsen, partner Risk Management bij EY, en de keynote van Francien Begass over de control trap en scenarioanalyse.

Beide sprekers vertrekken vanuit dezelfde vraag. Klopt het beeld waarop een organisatie haar beslissingen baseert nog met de werkelijkheid waarin zij opereert? Erik benadert die vraag vanuit de infrastructuur, Francien vanuit het controlelandschap.​


CMDB

ziet assets

Configuratiebeheer

ziet instellingen

Architectuur

ziet afhankelijkheden

GRC-team

ziet controles

Risicomanagement

ziet risico’s

Vijf disciplines. Vijf werkelijkheden. Reality Drift
Governance dilemmas

Governance dilemmas. Een aanvaller hoeft geen data te missen, het grootste risico is vertrouwen op een kaart die niet klopt.

CrowdStrike en Cloudflare

Erik maakte het concreet met twee incidenten: CrowdStrike in 2024 en Cloudflare in 2025. In beide gevallen leidde één wijziging tot impact die niemand zag aankomen, met miljoenen geraakte gebruikers en schade aan operatie, klanten en reputatie. Het officiële verhaal luidde telkens “human error”.

Die verklaring vond Erik te simpel. De werkelijke oorzaak lag in vijf teams met vijf versies van de werkelijkheid, zonder berekende kaart van hoe de wijziging zich door de infrastructuur zou verspreiden. De financiële schade is te herleiden tot het ontbreken van één gedeelde werkelijkheid.


Van monitoren naar navigeren

Voor de oplossing greep Erik terug op de komst van GPS. Wat veranderde, was de kwaliteit van de informatie om op te navigeren. Een netwerk werd live, continu bijgewerkt en accuraat zichtbaar. Daarop ontstonden mogelijkheden die eerder niet bestonden: realtime routeplanning en blootstelling vooraf inzichtelijk maken in plaats van achteraf. Enterprise governance en security staan op zo’n kantelpunt.

Observeren
Verkeer monitoren
Periodieke snapshots
Problemen achteraf ontdekken
Navigeren
Continu bijgehouden kaart
Live bewustzijn
Beslissen voordat de schade ontstaat


AI verandert de spelregels

Een derde beweging neemt in urgentie toe. Scanners, pentests en tooling vinden steeds sneller en goedkoper kwetsbaarheden, dus discovery is het probleem niet meer. Het probleem is wat erna komt. Bij 14.000 gevonden kwetsbaarheden volgt de vraag wat je eerst aanpakt, welke een kritieke keten raakt en welke zich vertaalt naar operationele, financiële of bestuurlijke schade.

Discovery vertelt wat gevonden is.
Berekening vertelt wat dat betekent.

ERIK WITTE


— Drie urgente bewegingen

AI

Het aantal kwetsbaarheden en aanpassingen groeit sneller dan organisaties kunnen verwerken.

Regie

NIS2, BIO2, DORA en de AI-Act vragen om aantoonbare en continue beheersing.

Bestuur

Bestuurders moeten kunnen uitleggen waarom een risico prioriteit kreeg, en dat kan alleen als het beeld klopt.

— Interludium: Michel Bernsen, EY

Erik gaf het woord aan Michel Bernsen, partner Risk Management bij EY. EY gelooft minder in traditioneel risicomanagement dat naar binnen en naar het verleden kijkt met een driejarenplan. De wereld beweegt te snel om achteraf te reageren, dus de risk-functie hoort zich te verbinden met de strategie.

Bernsen illustreerde de pijn van de afgelopen jaren met dubbele facturen, een schip dat in het Suezkanaal de supply chain verstoorde, een staking en haperende productie bij Volkswagen. Om vooruit te sturen zijn signalen nodig, extern en intern, en hoort governance aan de voorkant te staan in plaats van pas in actie te komen als het probleem er al is. Dat is precies wat Methodino biedt, en dat maakte hem enthousiast over de samenwerking.


EY op de Continuous GRC Summit

EY op de Summit. Naast de keynotes belichtte EY het belang van een geïntegreerd IT-Control Framework.

— Afsluiting

Erik sloot de cirkel terug naar de student die hij ooit op Nyenrode was. De vraag van vandaag is hoe je ervoor zorgt dat de werkelijkheid in de systemen klopt met de werkelijkheid in de infrastructuur, berekend op basis van verifieerbare feiten in plaats van aangenomen op basis van historische momentopnames.


Keynote 02     FRANCIEN BEGASS · LUMEN RISK ADVISORY


Francien Begass, Founder van Lumen Risk Advisory
LUMEN RISK ADVISORY · FOUNDER

Francien Begass

“Comfort ontstaat als je weet hoeveel impact een risico heeft, dan kun je het loslaten.”

Hidden Fragments in Today’s Controlled Landscape


Over de control trap, en hoe scenarioanalyse leiderschap bevrijdt van puur reactief gedrag.



— Achtergrond

Francien begon haar loopbaan in consulting en werkte daarna zeventien jaar bij ING, waar zij samen met de Europese Commissie en het ministerie van Financiën aan de bankenregelgeving werkte. Op enig moment koos zij ervoor de regelgeving niet langer te bestrijden maar zo efficiënt mogelijk door te voeren. Daarna bouwde zij vier jaar bij Accenture een team op en begon voor zichzelf. Naast haar adviespraktijk Lumen Risk Advisory heeft zij een start-up met AI-tooling voor portfoliomanagement.


— Te veel tijd kwijt aan controles

Francien richtte haar verhaal op overcontrolling. Veel mensen besteden een groot deel van hun werk aan controles en processen, met een vinkje of een mail voor elke aanvraag. De vraag is of er dan nog tijd overblijft voor de toekomstige risico’s. Zij onderbouwde dat met cijfers uit een recent PwC-onderzoek.


40–50%

van de tijd op C-level en board-niveau gaat op aan controles en aan discussies met stakeholders en regulators.

60%

bij financiële instituties kan dat aandeel oplopen tot zestig procent.

Top

juist de leiding houdt zo weinig tijd over voor governance, terwijl daar de aandacht hoort te liggen.

— De control trap

Francien benoemde externe en interne druk, met daarbovenop een mentale druk. Niemand wil verantwoordelijk zijn voor een verlies door een gemiste controle. Op leiderschapsniveau zit het probleem in risicoaversie, in reactieve controles die alleen reageren op wat in het verleden gebeurde, en in een gebrek aan visie op GRC.

Het optimaliseren van controles helpt niet vanzelf. Een siloed manier van werken en controles die niet aansluiten op de processen, kunnen een zwaardere last opleveren. Dat is de control trap: de controles zijn geoptimaliseerd, maar de cultuur is niet veranderd en de organisatie blijft reactief.

De controles zijn op orde, en toch wordt de organisatie verrast door een verlies dat als ‘human error’ wordt afgedaan.

DE FALSE SENSE OF SAFETY

De uitweg naar een proactieve mindset

1

Anticiperen via scenariodenken

Wat betekent een gebeurtenis als een afgesloten Straat van Hormuz en oplopende olieprijzen voor de organisatie? Door de impact te bepalen van een controle die er niet zou zijn, wordt zichtbaar welke controles weinig toevoegen.

2

Besluitvorming aanpassen

Het scenariodenken wordt onderdeel van het proces, zodat de organisatie strategischer denkt en de risicoaversie daalt.

3

In de risicostrategie landen

Met meer zicht op de impact gaat een organisatie rustiger het gesprek met de regulator aan, eventueel met AI om verborgen risico’s zichtbaar te maken.

4

Ruimte voor medewerkers

In een control trap krijgen medewerkers minder ruimte om zelf te beslissen, waardoor het energieniveau daalt. Francien wil dat mensen die ruimte terugkrijgen.

Praktijkvoorbeelden

ISO-certificering

Een requirement wordt veel zwaarder doorgevoerd dan nodig is, waarna de discussie met de compliance-afdeling vastloopt.

Vastgoedfinanciering

Een verzekeringseis met uitzonderingen die op de bank van toepassing waren. Een mini-scenarioanalyse liet zien hoe weinig de eis toevoegde tegenover de uren van relationship managers, en het management liet de eis varen.

Betalingen

Bij een transfer met één dag settlementtijd schiet een reactieve sanctiecontrole tekort als geld naar een dekmantel gaat. Proactieve scenario’s kijken naar de signalen vóór de betaling.


​— Scenario's bouwen bij complexere situaties

​Voor complexere vraagstukken adviseerde Francien eerst de scope te bepalen, bijvoorbeeld welke aandelen gevoelig zijn voor de ​olieprijs. Op basis daarvan ontwikkel je scenario’s, zoals een afgesloten zeestraat of oplopende inflatie, en bereken je de impact op de ​portefeuille. Daarbij hoort breakthrough-denken: ga bewust naar het extreme om te toetsen of alles is meegenomen. Met de uitkomst ​van stress testen en modelleren is duidelijk of een gebeurtenis een werkelijk risico vormt.

Valkuilen van scenarioanalyse

Selection bias

De neiging om scenario’s te kiezen die lijken op eerdere schokken, wat onafhankelijke review nodig maakt.

Indicator overload

De keuze welke indicatoren er echt toe doen, voordat het er te veel worden.

Gemiste correlatie

Verschillende portefeuilles kunnen in hetzelfde scenario tegelijk onder druk komen.

Wat scenarioanalyse wel oplevert, is comfort. Als een leider weet hoeveel impact een risico heeft, kan die het werk loslaten en de aandacht richten op de toekomst van de onderneming. Daarmee verandert ook de cultuur, weg van de angst om fouten te maken.

Koppeling met Methodino

Francien legde de link met Methodino. Het platform brengt de huidige situatie in kaart en laat zien welke risico’s minder urgent zijn en welke wel, wat helpt bij het anders inrichten van controles. Doordat Methodino end-to-end in kaart brengt, doorbreekt het de silowerking waarin mensen alleen losse stukjes bekijken en pas bij de rapportage achteraf zien wat er misging.



VERBINDENDE OBSERVATIES

Twee invalshoeken, dezelfde
verschuiving

Beide keynotes draaien om dezelfde structurele mismatch tussen de werkelijkheid in de systemen en de werkelijkheid in de organisatie.

Erik Witte

Benadert de mismatch vanuit de infrastructuur en de berekende kaart, en biedt de navigatielaag waarop beslissingen kloppen met waar de werkelijkheid staat.

Francien Begass

Benadert hem vanuit het controllandschap en de tijd die leiderschap kwijt is aan reactieve controles, en biedt de mindset en scenarioanalyse om die laag te benutten.

De GPS-metafoor van Erik en de scenariobenadering van Francien wijzen naar dezelfde beweging: van reactief controleren naar proactief navigeren op basis van computed reality.