Onderbouwd beeld per thema
U ziet sterke punten, tekortkomingen en ontbrekende informatie bij onderwerpen zoals toegang, leveranciers, incidenten en herstel. Iedere beoordeling krijgt een begrijpelijke toelichting.
Cybervolwassenheid en risicobeeld
U investeert in beveiliging, maar weet u ook welke risico’s nog openstaan? Met een cybersecurity-nulmeting ziet u waar uw organisatie kwetsbaar is, welke afspraken werken en welke verbetering als eerste nodig is.
Uw vraag. Een concreet resultaat.
We onderzoeken de samenhang tussen mensen, processen, techniek en aansturing. U krijgt een onderbouwd startbeeld en een verbeterplan waarmee bestuur, IT en leveranciers dezelfde prioriteiten kunnen volgen.
U ziet sterke punten, tekortkomingen en ontbrekende informatie bij onderwerpen zoals toegang, leveranciers, incidenten en herstel. Iedere beoordeling krijgt een begrijpelijke toelichting.
Een managementsamenvatting verbindt bevindingen aan bedrijfscontinuïteit, mogelijke gevolgen en besluiten over capaciteit, prioriteit of investering.
Concrete acties krijgen een voorgestelde eigenaar, volgorde en omschrijving van het gewenste resultaat. Afhankelijkheden maken duidelijk wat eerst geregeld moet worden.
Het aantal processen, locaties, leveranciers en interviews bepaalt de prijs. Onderzoeksdiepte, toetsingskader en bespreking van de resultaten staan vooraf in het voorstel.
Wanneer relevant?
Een cybersecurity-nulmeting is een onafhankelijke beoordeling van digitale weerbaarheid. De analyse onderzoekt governance, risico’s, toegangsbeheer, kwetsbaarheden, leveranciers, continuïteit, incidentrespons en aantoonbaarheid.
De praktijk
We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.
Technische producten zijn waardevol, maar alleen binnen een samenhangend stelsel van rollen, processen en controle.
Zonder prioriteit voor kritieke processen en informatie worden maatregelen te breed of juist verkeerd gericht.
Beleid, logbestanden, leveranciersafspraken en oefeningen moeten samen aantonen dat maatregelen werken.
Verbeteringen hebben eigenaar, budget, termijn en meetbaar resultaat nodig.
We bespreken uw kritieke processen, informatie en afhankelijkheden en leggen de onderzoeksvraag en grenzen vast.
We spreken betrokkenen en beoordelen documenten en praktijkvoorbeelden. Onzekerheden en ontbrekende informatie blijven herkenbaar.
We bespreken het resultaat met de juiste verantwoordelijken en vertalen de prioriteiten naar een werkbare verbeteragenda.
Het aantal processen, locaties, leveranciers en interviews bepaalt de prijs. Onderzoeksdiepte, toetsingskader en bespreking van de resultaten staan vooraf in het voorstel.
De nulmeting bestaat uit afgesproken interviews, documentbeoordeling en onderzoek van beschikbaar bewijs. Een penetratietest, actieve kwetsbaarheidsscan, technische herstelactie of certificering valt buiten deze opdracht, tenzij afzonderlijk overeengekomen.
We plannen de doorlooptijd na de intake. Beschikbaarheid van gesprekspartners, kwaliteit van documentatie en aanvullende vragen aan leveranciers bepalen het tempo.
Verzamel uw belangrijkste systemen en leveranciers, bestaand beveiligingsbeleid en eerdere onderzoeken. Kies een contactpersoon die bestuur, IT en proceseigenaren bij elkaar kan brengen.
Een uitgevallen planningssysteem kan direct uw dienstverlening raken. Bij een andere organisatie is ongeoorloofde toegang tot klantinformatie het grootste probleem. Daarom beginnen we met processen die moeten blijven werken en gegevens die bescherming vragen.
Die context bepaalt de diepgang. We bespreken bijvoorbeeld afhankelijkheid van een cloudleverancier, toegang door externe beheerders of herstel van een bedrijfskritische applicatie. Zo ontstaat een onderzoek dat aansluit op uw bedrijfsvoering en helpt om gerichte keuzes te maken.
De mededeling dat er back-ups zijn, laat nog niet zien of herstel mogelijk is. We vragen welk herstel is afgesproken, wie een test uitvoert en welke resultaten beschikbaar zijn. Ook bij toegangsrechten en leveranciers kijken we naar de uitvoering van afspraken.
Een ontbrekend bewijsstuk betekent niet automatisch dat een maatregel ontbreekt. We onderscheiden wat aantoonbaar werkt, wat nader moet worden uitgezocht en waar een tekortkoming is vastgesteld. U kunt daardoor gericht informatie aanvullen en maatregelen verbeteren.
Als de Cyberbeveiligingswet relevant is, kunnen de toepasselijke verplichtingen onderdeel van het afgesproken toetsingskader zijn. Eerst moet duidelijk zijn welke activiteiten en entiteiten worden onderzocht. Ook klantafspraken of een gekozen beveiligingsnorm kunnen richting geven aan de beoordeling.
Het rapport maakt zichtbaar welke onderwerpen zijn beoordeeld en hoe diepgaand. Het geeft geen algemene goedkeuring van alle systemen of wettelijke verplichtingen. Wanneer technisch vervolgonderzoek nodig is, benoemen we de onderzoeksvraag zodat u gericht een vervolgstap kunt kiezen.
Niet iedere verbetering hoeft tegelijk. We wegen de mogelijke gevolgen, uitvoerbaarheid en samenhang van maatregelen. Een ontbrekende vertrekprocedure voor medewerkers kan bijvoorbeeld eerst aandacht krijgen voordat een uitgebreide nieuwe beheeroplossing wordt aangeschaft.
De verbeteragenda helpt uw management tijd en budget verdelen. Uw eigen team kan daarmee verder. Wilt u begeleiding bij afstemming, voortgang en besluitvorming, dan bespreken we afzonderlijk projectondersteuning of CISO-as-a-Service. Zo is de opvolging een bewuste keuze met een eigen opdracht.
Een organisatie vertrouwt op de back-ups van haar IT-leverancier. Niemand kan aangeven welke applicaties als eerste moeten terugkomen of wie een hersteltest heeft beoordeeld.
Voorbeeld van de oplevering: De nulmeting kan dit vertalen naar drie samenhangende acties: herstelprioriteiten bepalen, afspraken met de leverancier verduidelijken en een hersteltest laten uitvoeren. Het bestuur ziet welke continuïteitsvraag daarmee wordt opgelost.
Dit voorbeeld verduidelijkt de aanpak en beschrijft geen uitgevoerde klantopdracht.3 gerichte uitlegpagina’s met voorbeelden en checklists.
Veelgestelde vragen
Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.
Ja. Uitbesteding maakt duidelijke verantwoordelijkheden en controle juist belangrijk. We beoordelen de afgesproken taakverdeling, beschikbare informatie en afhankelijkheden van uw leverancier.
Nee. Actieve technische tests zijn geen standaardonderdeel. Als een penetratietest passend is, worden toestemming, scope en uitvoering apart geregeld.
Nee. Bestaande informatie is het vertrekpunt. Benoem wat ontbreekt; dat helpt om het echte startbeeld vast te stellen en dubbel werk te voorkomen.
Nee. Een penetratietest onderzoekt technische kwetsbaarheden. De nulmeting beoordeelt het bredere stelsel van governance, risico’s, processen, mensen en techniek.
Ja. Relevante wettelijke verplichtingen kunnen als toetsingskader worden meegenomen.
Ja. De resultaten worden samengevat in risico’s, beslispunten en een gefaseerde roadmap.
Ja. Via CISO-as-a-Service, projectbegeleiding, training en gespecialiseerde partners kan de opvolging worden georganiseerd.
Een passende vervolgstap
Direct naar uw situatie
Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.
Neem contact opDirect en persoonlijk contact
Vertel kort wat er speelt. We bespreken uw vraag, de passende aanpak en de benodigde inzet. U krijgt een voorstel voordat een opdracht begint.
Ma–vr 08:00–18:00 · persoonlijk contact