Wat is GRC?

GRC — Governance, Risk en Compliance — is een raamwerk dat organisaties gebruiken om hun activiteiten af te stemmen op wetgeving, onzekerheid te beheren en integer te handelen. Hoewel de term uit de bedrijfswereld komt, raken de onderliggende disciplines bedrijven van elke omvang.

Waar Sustalium past: over alle drie de lagen heen

GRC-platforms, zoals ServiceNow GRC, RSA Archer of MetricStream, zijn gebouwd voor grote ondernemingen die duizenden risico's, controles en beleid beheren. Ze kosten tienduizenden per jaar en vereisen toegewijde teams.

Sustalium hanteert een andere aanpak: een gestructureerd dataplatform dat alle drie de GRC-pijlers bedient, zonder de bedrijfsoverhead. Voor naleving: meer dan 110 vooraf gebouwde raamwerken, van digitale productpaspoorten en CE-markering tot REACH, AVG en FSMA 204 – met hashcode beveiligde activa, QR-codes, meertalige uitvoer. Voor risico: gestructureerd vastleggen van bewijsmateriaal – audits van leveranciers, veiligheidsbeoordelingen, douanebezittingen – gepubliceerd als verifieerbare documenten. Voor governance: versietracking, vervalwaarschuwingen en audittrails die laten zien wie wat en wanneer heeft goedgekeurd. Vanaf € 10 per item.

GRC in de praktijk: een Duitse fabrikant

Dit is hoe de drie GRC-disciplines zich ontwikkelen voor een echt MKB-bedrijf – en hoe Sustalium ze met elkaar verbindt:

Bestuur

Een Duits productiebedrijf met 40 werknemers moet aan investeerders en accountants aantonen dat het goed toezicht houdt op de wettelijke verplichtingen. Sustalium houdt bij wanneer elk item voor het laatst is bijgewerkt, welke frameworks bijna verlopen en wie elke versie heeft goedgekeurd, waardoor de twee oprichters zichtbaarheid op bestuursniveau krijgen zonder een GRC-afdeling.

Risico

Hetzelfde bedrijf beschouwt inbeslagname door de douane als het grootste operationele risico. Met behulp van Sustalium leggen ze auditrapporten van leveranciers, REACH-stofverklaringen en veiligheidsbeoordelingen vast als gestructureerd bewijsmateriaal – en niet als bijlagen die in e-mails zijn verborgen. Wanneer een leverancier verandert of een nieuwe stofbeperking wordt aangekondigd, worden de getroffen activa automatisch gemarkeerd, waardoor de kloof tussen risicobewustzijn en risicobeperking wordt gedicht.

Naleving

Nu het risicobewijs is gestructureerd en het beheer is bijgehouden, wordt het publiceren van een REACH-verklaring een kwestie van één klik en niet van een gedoe van drie weken. Het bezit is beveiligd met een hashcode, openbaar verifieerbaar en gekoppeld aan het onderliggende bewijsmateriaal. Duitse markttoezichtautoriteiten ontvangen binnen enkele minuten een compleet dossier.

Dit is GRC voor het MKB. Governance zorgt voor zichtbaarheid. Risico legt het bewijsmateriaal vast. Compliance publiceert het bewijs. Sustalium structureert de gegevens die tussen alle drie stromen.

GRC en ESG: één dataset, meerdere raamwerken

De gestructureerde gegevens die u in Sustalium aanmaakt (compliance-activa, risico-bewijs, bestuursgegevens) zijn dezelfde gegevens die de ESG-rapportage en vragenlijsten van kopers voeden. Eén enkele dataset voldoet tegelijkertijd aan de GRC-, ESG- en inkoopvereisten. Eén keer meedoen, overal publiceren.