HomeCybersecurityCybersecurity-nulmeting

Cybervolwassenheid en risicobeeld

Cybersecurity-nulmeting. Weet wat uw organisatie kwetsbaar maakt.

U investeert in beveiliging, maar weet u ook welke risico’s nog openstaan? Met een cybersecurity-nulmeting ziet u waar uw organisatie kwetsbaar is, welke afspraken werken en welke verbetering als eerste nodig is.

Gerichte analyse Senior specialist Aantoonbare resultaten Opschaling volgens afspraak

Uw vraag. Een concreet resultaat.

Dit heeft u straks in handen.

We onderzoeken de samenhang tussen mensen, processen, techniek en aansturing. U krijgt een onderbouwd startbeeld en een verbeterplan waarmee bestuur, IT en leveranciers dezelfde prioriteiten kunnen volgen.

01

Onderbouwd beeld per thema

U ziet sterke punten, tekortkomingen en ontbrekende informatie bij onderwerpen zoals toegang, leveranciers, incidenten en herstel. Iedere beoordeling krijgt een begrijpelijke toelichting.

02

Risico’s en besluiten voor het bestuur

Een managementsamenvatting verbindt bevindingen aan bedrijfscontinuïteit, mogelijke gevolgen en besluiten over capaciteit, prioriteit of investering.

03

Uitvoerbaar verbeterplan

Concrete acties krijgen een voorgestelde eigenaar, volgorde en omschrijving van het gewenste resultaat. Afhankelijkheden maken duidelijk wat eerst geregeld moet worden.

InvesteringOfferte op maat

Het aantal processen, locaties, leveranciers en interviews bepaalt de prijs. Onderzoeksdiepte, toetsingskader en bespreking van de resultaten staan vooraf in het voorstel.

Vraag een passend voorstel

Wanneer relevant?

Voor wie is dit een logische stap?

Een cybersecurity-nulmeting is een onafhankelijke beoordeling van digitale weerbaarheid. De analyse onderzoekt governance, risico’s, toegangsbeheer, kwetsbaarheden, leveranciers, continuïteit, incidentrespons en aantoonbaarheid.

01

Organisaties zonder actueel cyberrisicobeeld

02

Voorbereiding op Cyberbeveiligingswet of klantvragen

03

Bestuurders die investeringen willen prioriteren

04

Organisaties na groei, fusie of incident

De praktijk

De belangrijkste aandachtspunten vooraf helder.

We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.

01

Tooling wordt met volwassenheid verward

Technische producten zijn waardevol, maar alleen binnen een samenhangend stelsel van rollen, processen en controle.

02

Kroonjuwelen zijn niet bepaald

Zonder prioriteit voor kritieke processen en informatie worden maatregelen te breed of juist verkeerd gericht.

03

Bewijs is versnipperd

Beleid, logbestanden, leveranciersafspraken en oefeningen moeten samen aantonen dat maatregelen werken.

04

Roadmaps zijn niet bestuurbaar

Verbeteringen hebben eigenaar, budget, termijn en meetbaar resultaat nodig.

Zo begint de samenwerking

  1. 01
    Bepaal wat u wilt beschermen

    We bespreken uw kritieke processen, informatie en afhankelijkheden en leggen de onderzoeksvraag en grenzen vast.

  2. 02
    Verbind afspraken met bewijs

    We spreken betrokkenen en beoordelen documenten en praktijkvoorbeelden. Onzekerheden en ontbrekende informatie blijven herkenbaar.

  3. 03
    Kies en verdeel de acties

    We bespreken het resultaat met de juiste verantwoordelijken en vertalen de prioriteiten naar een werkbare verbeteragenda.

Wat kost het en hoe bepalen we de inzet?

Het aantal processen, locaties, leveranciers en interviews bepaalt de prijs. Onderzoeksdiepte, toetsingskader en bespreking van de resultaten staan vooraf in het voorstel.

De nulmeting bestaat uit afgesproken interviews, documentbeoordeling en onderzoek van beschikbaar bewijs. Een penetratietest, actieve kwetsbaarheidsscan, technische herstelactie of certificering valt buiten deze opdracht, tenzij afzonderlijk overeengekomen.

Hoe ziet de planning eruit en wat levert u aan?

We plannen de doorlooptijd na de intake. Beschikbaarheid van gesprekspartners, kwaliteit van documentatie en aanvullende vragen aan leveranciers bepalen het tempo.

Verzamel uw belangrijkste systemen en leveranciers, bestaand beveiligingsbeleid en eerdere onderzoeken. Kies een contactpersoon die bestuur, IT en proceseigenaren bij elkaar kan brengen.

Begin bij de gevolgen voor uw organisatie

Een uitgevallen planningssysteem kan direct uw dienstverlening raken. Bij een andere organisatie is ongeoorloofde toegang tot klantinformatie het grootste probleem. Daarom beginnen we met processen die moeten blijven werken en gegevens die bescherming vragen.

Die context bepaalt de diepgang. We bespreken bijvoorbeeld afhankelijkheid van een cloudleverancier, toegang door externe beheerders of herstel van een bedrijfskritische applicatie. Zo ontstaat een onderzoek dat aansluit op uw bedrijfsvoering en helpt om gerichte keuzes te maken.

Maak zichtbaar waarop vertrouwen is gebaseerd

De mededeling dat er back-ups zijn, laat nog niet zien of herstel mogelijk is. We vragen welk herstel is afgesproken, wie een test uitvoert en welke resultaten beschikbaar zijn. Ook bij toegangsrechten en leveranciers kijken we naar de uitvoering van afspraken.

Een ontbrekend bewijsstuk betekent niet automatisch dat een maatregel ontbreekt. We onderscheiden wat aantoonbaar werkt, wat nader moet worden uitgezocht en waar een tekortkoming is vastgesteld. U kunt daardoor gericht informatie aanvullen en maatregelen verbeteren.

Koppel de uitkomst aan uw verplichtingen

Als de Cyberbeveiligingswet relevant is, kunnen de toepasselijke verplichtingen onderdeel van het afgesproken toetsingskader zijn. Eerst moet duidelijk zijn welke activiteiten en entiteiten worden onderzocht. Ook klantafspraken of een gekozen beveiligingsnorm kunnen richting geven aan de beoordeling.

Het rapport maakt zichtbaar welke onderwerpen zijn beoordeeld en hoe diepgaand. Het geeft geen algemene goedkeuring van alle systemen of wettelijke verplichtingen. Wanneer technisch vervolgonderzoek nodig is, benoemen we de onderzoeksvraag zodat u gericht een vervolgstap kunt kiezen.

Van bevinding naar een beheersbare investering

Niet iedere verbetering hoeft tegelijk. We wegen de mogelijke gevolgen, uitvoerbaarheid en samenhang van maatregelen. Een ontbrekende vertrekprocedure voor medewerkers kan bijvoorbeeld eerst aandacht krijgen voordat een uitgebreide nieuwe beheeroplossing wordt aangeschaft.

De verbeteragenda helpt uw management tijd en budget verdelen. Uw eigen team kan daarmee verder. Wilt u begeleiding bij afstemming, voortgang en besluitvorming, dan bespreken we afzonderlijk projectondersteuning of CISO-as-a-Service. Zo is de opvolging een bewuste keuze met een eigen opdracht.

Illustratief voorbeeld

herstellen na uitval

Een organisatie vertrouwt op de back-ups van haar IT-leverancier. Niemand kan aangeven welke applicaties als eerste moeten terugkomen of wie een hersteltest heeft beoordeeld.

Voorbeeld van de oplevering: De nulmeting kan dit vertalen naar drie samenhangende acties: herstelprioriteiten bepalen, afspraken met de leverancier verduidelijken en een hersteltest laten uitvoeren. Het bestuur ziet welke continuïteitsvraag daarmee wordt opgelost.

Dit voorbeeld verduidelijkt de aanpak en beschrijft geen uitgevoerde klantopdracht.

Bronnen bij deze uitleg

Veelgestelde vragen

Kort antwoord op vragen die organisaties vaak stellen.

Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.

Is een nulmeting ook nuttig als onze IT is uitbesteed?+

Ja. Uitbesteding maakt duidelijke verantwoordelijkheden en controle juist belangrijk. We beoordelen de afgesproken taakverdeling, beschikbare informatie en afhankelijkheden van uw leverancier.

Worden onze systemen tijdens het onderzoek aangevallen?+

Nee. Actieve technische tests zijn geen standaardonderdeel. Als een penetratietest passend is, worden toestemming, scope en uitvoering apart geregeld.

Moeten we eerst al ons beleid bijwerken?+

Nee. Bestaande informatie is het vertrekpunt. Benoem wat ontbreekt; dat helpt om het echte startbeeld vast te stellen en dubbel werk te voorkomen.

Is een cybersecurity-nulmeting een penetratietest?+

Nee. Een penetratietest onderzoekt technische kwetsbaarheden. De nulmeting beoordeelt het bredere stelsel van governance, risico’s, processen, mensen en techniek.

Kan de meting aansluiten op NIS2 of de Cyberbeveiligingswet?+

Ja. Relevante wettelijke verplichtingen kunnen als toetsingskader worden meegenomen.

Krijgt het bestuur een aparte rapportage?+

Ja. De resultaten worden samengevat in risico’s, beslispunten en een gefaseerde roadmap.

Helpt Datajuristen ook met implementatie?+

Ja. Via CISO-as-a-Service, projectbegeleiding, training en gespecialiseerde partners kan de opvolging worden georganiseerd.

Direct naar uw situatie

Maak van verplichtingen een werkbare en aantoonbare aanpak.

Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.

Neem contact op

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Vertel kort wat er speelt. We bespreken uw vraag, de passende aanpak en de benodigde inzet. U krijgt een voorstel voordat een opdracht begint.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.