Cybersecurity Assessment
We beoordelen uw beveiligingsmaatregelen, identificeren de risico's die er werkelijk toe doen voor uw organisatie en leveren een geprioriteerde roadmap die aangeeft wat u als eerste aanpakt, waarom het telt en wat het kost.
Voor wie
Dit zijn de situaties die we het meest horen bij oriëntatiegersprekken.
U heeft geen actueel overzicht van uw systemen, data en wie er toegang tot heeft.
MFA is niet bevestigd op elke account die toegang kan bieden tot uw bedrijfsdata of systemen.
Uw laatste beveiligingsbeoordeling was meer dan 12 maanden geleden, of u heeft er nooit een extern laten uitvoeren.
U heeft nooit getest of uw back-ups herstellen naar een bruikbare staat onder tijdsdruk.
U weet niet zeker of NIS2 of andere regelgeving van toepassing is op uw organisatie, of wat dat van u zou vereisen.
Een klant, verzekeraar of bestuurslid heeft om bewijs van uw beveiligingspositie gevraagd en u heeft het niet.
Uw IT-team besteedt het grootste deel van zijn tijd aan supporttickets, zonder capaciteit om een stap terug te doen en beveiliging als geheel te beoordelen.
U heeft geen gedocumenteerd incident response plan en niemand heeft vastgelegd wie wat doet als er iets misgaat.
Waarom dit anders is
De meeste assessment-tools vragen u een vragenlijst in te vullen en scoren uw antwoorden dan tegen een framework. De hiaten in zelfgerapporteerde data zijn precies de hiaten die u niet kunt zien van binnenuit.
Als MFA als ingeschakeld staat genoteerd, identificeren we de accounts die het niet dekt. Als back-ups nachtelijks draaien, controleren we of ze herstellen naar een bruikbare staat onder tijdsdruk. Het verschil tussen beide verschijnt in elk risicoverzicht dat we opleveren.
Elke kloof wordt gescoord op de risicobeperking die hij oplevert voor uw specifieke omgeving. De roadmap weerspiegelt wat telt voor uw bedrijf.
We noemen de specifieke accounts, het systeem, wat er moet veranderen en in welke volgorde. Elk punt in de roadmap heeft een genoemde eigenaar en een realistische tijdsinschatting.
De consultant op het eerste gesprek voert de beoordeling uit, schrijft de bevindingen en presenteert de roadmap. Dezelfde persoon gedurende het hele traject, zodat de context behouden blijft.
MFA
Heeft u MFA?
↓
Welke accounts zijn niet gedekt, en waarom?
Back-ups
Heeft u back-ups?
↓
Kunt u herstellen naar een bruikbare staat onder tijdsdruk?
Toegang
Heeft u toegangscontroles?
↓
Wie heeft op dit moment bevoorrechte toegang, en heeft uw organisatie dit allemaal nog nodig?
Scope
Zes gebieden, beoordeeld in volgorde. Samen geven ze een gestructureerd beeld van uw huidige beveiligingspositie: waar maatregelen werken, waar hiaten echte blootstelling creerén en wat u als eerste moet aanpakken.
01
We beginnen met begrijpen wat telt voor het bedrijf: kritieke diensten, gevoelige data, sleutelsystemen en de afhankelijkheden daartussen. Dit legt vast wat een beveiligingsincident u werkelijk zou kosten, en bepaalt elke risicorangschikking die volgt.
02
We identificeren de bedreigingspatronen die het meest relevant zijn voor uw organisatie en scoren hun waarschijnlijkheid en potentiële impact: ransomware, zakelijke e-mailfraude, credential-diefstal, blootstelling via de toeleveringsketen. Elk beoordeeld tegen uw werkelijke activa en bedrijfscontext.
03
We beoordelen uw maatregelen over mensen, processen en technologie: toegangsbeheer, patchcadans, endpointbescherming, back-upintegriteit, logging en detectie, en beveiligingsbewustzijn. We beoordelen volwassenheid aan de hand van praktische benchmarks, niet theoretische idealen.
04
De meeste inbreuken beginnen met een gecompromitteerde credential. We beoordelen uw MFA-dekking, bevoorrechte toegangscontroles, het in- en uitdienstprocedure en toegang door derden. Deze bepalen hoe ver een aanvaller zich kan bewegen als hij eenmaal binnen is.
05
We beoordelen de integriteit en herstelmogelijkheid van uw back-ups, monitoring- en detectiedekking en incident response-bereidheid. We testen of deze werken onder echte omstandigheden, niet alleen of ze gedocumenteerd zijn.
06
Welke leveranciers en partners toegang hebben tot uw systemen of data, welke beveiligingseisen u aan hen stelt en of uw contracten uw werkelijke blootstelling weerspiegelen. Aanvallen via de toeleveringsketen zijn nu goed voor één op de vier inbraakinstappunten. We identificeren de relaties met derden die het meeste risico dragen.
Compliance en lacune-analyse
We leggen de bevindingen uit alle zes gebieden naast de frameworks die relevant zijn voor uw sector: AVG, NIS2, ISO 27001, PCI DSS, DORA. We identificeren aan welke verplichtingen u momenteel voldoet, welke niet en welke deadlines het dichtst zijn. De bevindingen sturen uw geprioriteerde roadmap.
Opgeleverde documenten
Vier documenten, elk direct bruikbaar door uw IT-team, uw raad van bestuur en elke auditor of verzekeraar die om bewijs van uw beveiligingspositie vraagt.
Een schriftelijke beoordeling van uw omgeving, maatregelen en volwassenheid over alle zes gebieden. Specifieke bevindingen met bewijs achter elke bevinding, klaar om te delen met een raad van bestuur of een auditor.
Elk geïdentificeerd risico geregistreerd met kans, impact en een behandelingsaanbeveling. Gerangschikt zodat uw team weet wat het eerste moet worden aangepakt en waarom. Opgemaakt conform ISO 27001- en NIS2-documentatievereisten.
Elk punt heeft een prioriteit, een eigenaar, een afhankelijkheid, een streefdatum, een tijdsinschatting en een succesmaatstaf. Uw team kan er in de eerste week al mee aan de slag.
Een beknopte, boardklare samenvatting: huidige risicoblootstelling, de drie tot vijf kwesties die directe aandacht vereisen en wat de roadmap bereikt. Duidelijk genoeg voor een raad van bestuur, nauwkeurig genoeg voor een technisch team om te verifiëren.
Voorbeeld-extract uit een roadmap
| Prioriteit | Bevinding | Actie | Eigenaar | Streefdatum |
|---|---|---|---|---|
| Kritiek | 37 gebruikersaccounts zonder MFA | Dwing MFA af via beleid voor voorwaardelijke toegang op alle gebruikersaccounts | IT | 30 dagen |
| Hoog | Back-upherstel nooit getest | Voer een volledig hersteltest uit vanuit back-up; verifiër hersteltijd | IT | 45 dagen |
| Hoog | Bevoorrechte accounts ongedocumenteerd en onbeheerd | Controleer alle bevoorrechte accounts; implementeer PAM-maatregelen | IT / Security | 90 dagen |
| Middel | Geen incident response plan aanwezig | Stel een IR-draaiboek op, beoordeel en test het via een tafeloefening | IT / Security | 60 dagen |
Illustratief voorbeeld. Bevindingen en tijdlijnen variëren per scope en omgeving.
Werkwijze
Drie fasen, afgestemd op uw agenda. Dezelfde senior consultant voert elke fase uit.
We begrijpen uw bedrijf, uw infrastructuur, uw regelgevingsverplichtingen en uw prioriteiten. U vertelt ons uw grootste zorgen. Wij vertellen u wat de beoordeling dekt en waar de scope eindigt.
30 minutenGestructureerde beoordeling van uw omgeving, maatregelen, documentatie en toegangspositie. Uitgevoerd op afstand of op locatie afhankelijk van uw situatie. We werken direct met uw IT-team, zonder de bedrijfsvoering te verstoren.
3 tot 10 dagenWe leveren alle vier documenten op en leiden u door de bevindingen heen in een sessie van 90 minuten. U vertrekt met een helder beeld van uw positie, een geprioriteerd plan en het bewijs om elke vraag van uw raad van bestuur of verzekeraar te beantwoorden.
1 week na beoordelingWie het uitvoert
Uw beoordeling wordt uitgevoerd door een senior Cyvra-consultant van het oriëntatiegersprek tot de roadmap-oplevering. Dezelfde persoon gedurende het hele traject.
Lead Consultant, Cyvra
Ryland heeft 20 jaar ervaring in IT en cybersecurity, en werkt met organisaties in de financiële dienstverlening, horeca en gereguleerde sectoren in het Verenigd Koninkrijk, Nederland en Brazilië. Hij leidt alle beoordelings- en adviesopdrachten bij Cyvra.
Scope van de opdracht
Deze opdrachten worden vaak verward. Elke opdracht beantwoordt een andere vraag.
Een kwetsbaarhedenscan identificeert softwareversies en bekende CVE's. Het vertelt u wat aanwezig is in uw omgeving. Een beoordeling vertelt u wat die blootstelling betekent voor uw bedrijf, hoe het zich verhoudt tot andere risico's en wat u eraan moet doen.
Een penetratietest simuleert een actieve aanval op een specifiek doel: kan een aanvaller dit systeem of netwerk doorbreken? Een beoordeling stelt een bredere vraag: waar zit uw algehele beveiligingsblootstelling en wat moet u prioriteren om die te beperken?
Framework-afstemming is onderdeel van wat we beoordelen, maar het bepaalt de prioritering niet. We gebruiken NIS2 en ISO 27001 als referentiepunten. Het risico voor uw bedrijf bepaalt wat als eerste op de roadmap komt.
We vragen niet of een maatregel bestaat en nemen uw woord daarvoor. Waar van toepassing zoeken we naar bewijs dat de maatregel werkt zoals bedoeld. Dat verschil maakt bevindingen uitvoerbaar in plaats van aspirationeel.
Wat er daarna komt
U vertrekt met een roadmap van 12 maanden die klaar is om op te handelen. Als u hulp nodig heeft bij de uitvoering, bieden we twee opties.
Uw IT-functie kan de roadmap uitvoeren zonder externe ondersteuning. Elk punt heeft een eigenaar, een tijdsinschatting en een duidelijke succesmaatstaf. We blijven beschikbaar voor vragen na oplevering.
We voeren prioritaire punten uit naast uw team, waarbij we specifieke beveiligingswerkstromen oppakken terwijl uw IT-functie de reguliere bedrijfsvoering beheert. Dit werkt goed wanneer de roadmap meer bevat dan uw team naast reguliere activiteiten kan uitvoeren.
Voor organisaties zonder een dedicated beveiligingsfunctie kunnen we het programma end-to-end beheren: deelname aan bestuursvergaderingen, beheer van beoordelingen door derden en opbouw van interne capaciteit totdat u ons niet langer nodig heeft.
Meer over onze vCISO-dienstVeelgestelde vragen
De beoordeling duurt drie tot tien werkdagen, afhankelijk van de omvang van uw omgeving, het aantal systemen in scope en de hoeveelheid documentatie die al bestaat. We spreken de exacte scope af op het oriëntatiegersprek, zodat u de tijdlijn kent voordat we beginnen.
Beide werkt. We voeren het grootste deel op afstand uit via beveiligde toegang tot uw omgeving en gestructureerde interviews met uw IT-team. We kunnen op locatie komen voor specifieke sessies als dat bij uw situatie past, en de roadmap-opleveringssessie is vaak beter in persoon.
Heel weinig. Na het oriëntatiegersprek sturen we een korte checklist: een paar uur tijd van uw IT-team, eventuele beveiligingsdocumentatie die u heeft en toegangsgegevens voor de systemen in scope. Spaarzame documentatie is zelf ook nuttige informatie: het vertelt ons iets over uw huidige positie.
Nee. De beoordeling is alleen-lezen. We beoordelen uw omgeving en werken met uw IT-team, maar we maken geen wijzigingen aan systemen of configuraties tijdens het proces. De voornaamste tijdsbesteding aan uw kant zijn een paar uur verspreid over de beoordelingsperiode.
We werken met organisaties van alle groottes. De scope wordt bepaald door de complexiteit van uw omgeving: de systemen die u beheert, de data die u bewaart, uw integraties met derden en uw bestaande documentatie. Het gratis oriëntatiegersprek stelt vast wat een beoordeling zou dekken en of het de juiste keuze is.
De prijs hangt af van de scope die op het oriëntatiegersprek wordt afgesproken: het aantal systemen, locaties en regelgevingskaders in het spel. Het oriëntatiegersprek zelf is gratis en brengt geen verplichtingen met zich mee. We offreren zodra we begrijpen wat de beoordeling moet dekken.
Aan de slag
In 30 minuten begrijpen we uw omgeving en vertellen we u eerlijk of een beoordeling zinvol is. Geen kosten, geen verplichting.
Plan een gratis oriëntatiegersprek van 30 minuten