Secrato bouwt een virtuele CISO voor bedrijven die grip willen krijgen op compliance

15 april 2026

Met zijn GRC-gerichte platform ontwik­kelt het Belgische Secrato in feite een virtuele CISO. Niet in de zin dat mense­lijke secu­ri­ty­ver­ant­woor­de­lijken overbodig worden, wel als een digitale laag die CISO’s en compli­an­ce­ve­r­ant­woor­de­lijken een groot deel van hun juri­di­sche, admi­ni­stra­tieve en docu­men­tatie-inten­sieve werk uit handen neemt. In een markt waar NIS2, DORA en andere regels elkaar in snel tempo opvolgen, ziet oprichter Selim Ourtani precies daar een kans: orga­ni­sa­ties hebben nood aan overzicht, structuur en bewijs­voe­ring, niet aan nog meer versnip­perde oplos­singen of losse Excel-bestanden.

De directe aanlei­ding voor Secrato was opvallend praktisch. Ourtani zag tijdens zijn werk als CISO en secu­ri­ty­ad­vi­seur hoe compli­ance in veel orga­ni­sa­ties nog altijd neerkomt op handmatig werk: spread­sheets zoeken, frame­works naast elkaar leggen, metingen opnieuw doen en telkens weer dezelfde infor­matie invullen in een andere vorm. Ourtani vertelt: “Die versnip­pe­ring kost niet alleen tijd, maar maakt compli­ance ook moeilijk beheers­baar.” Volgens hem werken veel bedrijven nog met moment­op­names, terwijl regel­ge­ving net vraagt om aantoon­bare en blijvende controle.

Losse activiteiten samenbrengen

Sélim Ourtani

Daar kwam nog iets bij. Vanuit de praktijk kreeg hij de vraag of er geen platform kon bestaan dat compli­ance struc­tu­reel beheert, zonder dat daarvoor permanent een zwaar en duur profiel nodig is om alles manueel te coör­di­neren. Vanuit die ervaring is Secrato ontstaan: als soft­wa­re­laag die losse compli­ance-acti­vi­teiten samen­brengt en de vertaal­slag maakt tussen verschil­lende normen, risico’s en bewijslasten.

Dat speelt in op een funda­men­teel Europees probleem. De compli­an­ce­con­text in Europa verschilt volgens Ourtani namelijk wezenlijk van die in de Verenigde Staten. “Europese orga­ni­sa­ties hebben niet alleen te maken met veel regel­ge­ving, maar ook met een andere gevoe­lig­heid rond data, audit­baar­heid en soeve­rei­ni­teit. Bedrijven willen niet enkel aantonen dat ze iets technisch hebben inge­scha­keld, maar ook dat het juridisch, proce­du­reel en opera­ti­o­neel correct is ingebed.”

Dat verschil verklaart volgens Ourtani ook waarom een louter tech­ni­sche bena­de­ring tekort­schiet: “Een vinkje in een systeem betekent nog niet dat een orga­ni­satie echt compliant is.”

Vaak ontbreekt er nog veel

Daarmee posi­ti­o­neert Secrato zich ook tegenover Ameri­kaanse GRC-spelers als Drata en Vanta. Die spelers proberen wel Europa binnen te raken, maar volgens Ourtani vertrekken ze te vaak vanuit auto­ma­ti­se­ring alleen. Zijn kritiek is helder: wie een tool koppelt en auto­ma­tisch bewijs binnen­haalt, kan nog niet besluiten dat een controle volledig in orde is. “Vaak ontbreekt nog docu­men­tatie, beleids­con­text of een mense­lijke validatie. Compli­ance blijft dus deels mensen­werk, ook als auto­ma­ti­se­ring veel voor­be­rei­dend werk kan overnemen.”

De doelgroep van het platform is breed, maar niet wille­keurig. Secrato mikt niet uitslui­tend op grote onder­ne­mingen, en evenmin alleen op kmo’s. In de praktijk ziet het bedrijf vooral een duide­lijke markt bij orga­ni­sa­ties vanaf pakweg 150 mede­wer­kers en groter, omdat daar de nood aan struc­tu­rele compli­ance-opvolging snel toeneemt. Tegelijk is er ook een aanbod voor kleinere bedrijven die bijvoor­beeld ISO 27001 willen struc­tu­reren, hun leveranciersrisico’s beter in kaart willen brengen of een trust center willen opbouwen. Voor grote groepen werkt Secrato bovendien aan een aanpak waarbij gover­nance top-down kan worden beheerd over verschil­lende vesti­gingen, landen en busi­nes­sunits heen.

Veranderende rol van GRC

Dat sluit aan bij de veran­de­rende rol van GRC. Door NIS2 en DORA verschuift compli­ance van een eenmalige audit­voor­be­rei­ding naar een continu proces. Orga­ni­sa­ties moeten niet alleen tonen waar hun risico’s zitten, maar ook dat ze planmatig werken aan verbe­te­ring. Net daar wil Secrato verschil maken. Het platform bevat niet alleen klassieke frame­work­mo­dules, maar ook evalu­a­ties en matu­ri­teits­me­tingen. Die moeten zichtbaar maken waar de hiaten zitten en hoe een orga­ni­satie stap voor stap naar een hoger volwas­sen­heids­ni­veau kan groeien. Voor CISO’s wordt dat tegelijk een middel om budgetten en prio­ri­teiten beter te onderbouwen.

De kern van het platform is wat Secrato zelf een ‘unified control layer’ noemt. In plaats van elk framework apart te behan­delen, bouwde het bedrijf een eigen set van 132 univer­sele controles. Die vormen het hart van het systeem. ISO-normen, NIS2-gere­la­teerde check­lists, DORA en andere kaders worden daaraan gekoppeld. Het voordeel is duidelijk: wie later een bijkomend framework activeert, hoeft niet helemaal opnieuw te beginnen. Bestaande mappings en eerder verza­melde infor­matie kunnen opnieuw worden gebruikt. Zo probeert Secrato de wildgroei aan over­lap­pende controles om te zetten in één beheers­baar model.

Drie vragen

Voor gebrui­kers vertaalt zich dat in een werk­ruimte waarin controles niet alleen als ja/nee-vragen worden bekeken. Ourtani: “Secrato splitst een controle op in drie onder­delen: een vali­da­tie­vraag, een tech­ni­sche vraag en een docu­men­ta­tie­vraag. Met andere woorden: ben je compliant, is de tech­no­logie effectief ingevoerd, en is alles ook correct gedo­cu­men­teerd? Die drie­de­ling is belang­rijk, omdat ze vermijdt dat tech­ni­sche inte­gratie auto­ma­tisch gelijk­ge­steld wordt aan volledige compliance.”

Qua inte­gra­ties wil Secrato nadruk­ke­lijk verder gaan dan handmatig invullen. Vandaag zijn er al meerdere API-koppe­lingen beschik­baar en het platform is modulair opgezet zodat nieuwe data­bronnen relatief snel kunnen worden toege­voegd. Denk aan omge­vingen zoals Microsoft, IAM-systemen en andere secu­ri­ty­tools waarvan tech­ni­sche statussen auto­ma­tisch kunnen worden opgehaald. “Een typisch voorbeeld is multi­factor-authen­ti­catie: via een API kan het platform contro­leren of MFA actief staat en die status opslaan als bewijs­ma­te­riaal. Daarbij wordt ook het tech­ni­sche bewijs mee opgenomen als artifact.”

Geautomatiseerd bewijsmateriaal

Geau­to­ma­ti­seerd bewijs­ma­te­riaal speelt dus een belang­rijke rol, maar volledig auto­ma­tisch wordt het nooit. Dat is meteen ook hoe Secrato AI inzet. Kunst­ma­tige intel­li­gentie wordt gebruikt voor auto­map­ping: nieuwe frame­works of controles kunnen auto­ma­tisch aan bestaande univer­sele controles worden gekoppeld. Die mapping wordt daarna nog altijd manueel geva­li­deerd door een compli­ance-expert. “AI dient hier dus niet als autonome beslisser, maar als versneller van een proces dat finaal mense­lijke controle nodig houdt”, licht Ourtani toe.

Opvallend is ook de nadruk op EU-soeve­rei­ni­teit. Voor Ourtani is dat geen marke­ting­label, maar een tech­ni­sche en opera­ti­o­nele keuze. Het bedrijf wil de volledige omgeving lokaal hosten, zonder AWS of Azure erachter, en verhuist zijn platform daarom momenteel naar een data­center in Antwerpen. Die keuze hangt samen met de aard van de data: in een GRC-platform zitten net de risico’s, zwaktes en bewijs­stukken van klanten samen­ge­bracht. Wordt zo’n platform gecom­pro­mit­teerd, dan is de impact bijzonder groot. Precies daarom ziet hij soeve­rei­ni­teit als meer dan hosting alleen: het gaat ook om controle, afscher­ming en vertrouwen.

Of digitale soeve­rei­ni­teit voor klanten door­slag­ge­vend is of eerder een afgeleide van compli­ance, lijkt in de praktijk samen te vallen. Volgens Ourtani groeit het bewust­zijn snel, mede door de politieke en geopo­li­tieke context. Orga­ni­sa­ties zoeken assurance: de garantie dat gevoelige compli­ance- en risi­co­data binnen Europa blijven en niet via externe actoren toegan­ke­lijk worden.

Een concreet voorbeeld komt vandaag nog uit de pilotfase. Secrato werkt met een aantal Belgische orga­ni­sa­ties die het platform als ambas­sa­deur testen. Daarnaast kijkt het bedrijf ook naar grotere groepen met meerdere enti­teiten in verschil­lende landen. Voor zo’n type orga­ni­satie kan het platform bijvoor­beeld toelaten dat lokale vesti­gingen een deel van de controles zelf beheren, terwijl groeps­ni­veau de over­koe­pe­lende gover­nance bewaakt. Net daarin schuilt de ambitie van Secrato: een GRC-platform bouwen dat de rol van de CISO schaal­baar, struc­tu­reel en beter verde­dig­baar maakt.

Pin It on Pinterest

Share This