Cybersecurity Assessment

Ontdek precies hoe uw beveiliging ervoor staat.

Een gestructureerde beoordeling van uw IT- en beveiligingsomgeving, opgeleverd als schriftelijk rapport en geprioriteerd actieplan. Remote of on-site. Afgestemd op uw sector en compliance-verplichtingen.

Het startpunt

Dezelfde tekortkomingen liggen achter de meeste incidenten.

Voordat we iets kunnen oplossen, moeten we weten waar uw programma werkelijk staat. Dit zijn de hiaten die we in vrijwel elke beoordeling tegenkomen.

Geen volledig overzicht
U kunt niet beschermen wat u niet weet dat u heeft. Onbeheerde apparaten, vergeten SaaS-applicaties en ongeregistreerde data zijn de meest voorkomende bronnen van inbreukblootstelling, en het moeilijkst te identificeren zonder een gerichte beoordeling.
Maatregelen die alleen op papier bestaan
Beleid, MFA en back-ups: gedocumenteerd en ingezet, maar nooit getest. Compliance-documentatie zonder verificatie creëert een vals gevoel van veiligheid terwijl echte hiaten openblijven. Auditors en aanvallers merken het allebei.
Geen duidelijk startpunt
Als een IT-team tijd maakt voor beveiliging, is het eerste probleem weten wat er eerst moet. Zonder een baseline gaat de aandacht naar bekende of zichtbare problemen, terwijl kritieke hiaten openblijven.
Geen beveiligingsstrategie
Beveiligingstools zonder strategie zijn kostbaar lawaai. De meeste organisaties verzamelen endpointbeveiliging, e-mailfiltering en MFA zonder ooit te definiëren wat ze beschermen, in welke volgorde van prioriteit en met welke middelen. Een strategie beantwoordt dat.
Geen compliance-kader in kaart gebracht
AVG, NIS2, ISO 27001, PCI DSS: de regelgeving die op uw organisatie van toepassing is, wacht niet tot u het opmerkt. De meeste organisaties ontdekken de kloof tijdens een klantaudit, een verzekeringsonderzoek of een incident. De beoordeling brengt uw verplichtingen in kaart voordat dat gebeurt.
Beleid dat nooit getest is
Een incident response-plan, een back-upprocedure, een wachtwoordbeleid: allemaal gedocumenteerd, allemaal ongetest. Het verschil tussen wat het beleid zegt en wat er onder druk werkelijk gebeurt, is het meest consistent onderschatte risico dat we tegenkomen.
Scope van de beoordeling

Zes gebieden. Elk een potentieel blinde vlek.

We werken elk gebied door via gestructureerde interviews en documentbeoordeling. De diepgang per gebied past bij uw sector, uw omvang en de compliance-verplichtingen die op u van toepassing zijn.

Gebied 01
Identiteits- en toegangsbeheer
Wie toegang heeft tot welke systemen en op welk rechtenniveau. We controleren MFA-dekking, beoordelen verlopen en gedeelde accounts en kijken naar onnodige rechtenuitbreiding in uw gebruikersbestand, inclusief beheerderstoegang en serviceaccounts.
Gebied 02
Netwerk en infrastructuur
Wat u blootstelt aan het internet, hoe uw interne netwerk gesegmenteerd is, en of firewallregels, DNS-configuraties en toegang op afstand overeenkomen met uw beoogde beveiligingsbeleid. Veelvoorkomende bevindingen zijn open beheerpoorten en platte netwerken zonder oost-west-controles.
Gebied 03
Endpoints en apparaatbeveiliging
Welke apparaten verbinding maken met uw omgeving, hun patch- en configuratiestatus en of onbeheerde of persoonlijke apparaten hiaten creëren die uw huidige endpoint-tooling mist. BYOD- en contractantapparaten zijn consistent een bron van blinde vlekken.
Gebied 04
Dataclassificatie en compliance
Welke persoonlijke en gevoelige gegevens u bewaart, waar die zich bevinden, hoe ze worden beschermd en welke kaders van toepassing zijn: AVG, NIS2, ISO 27001 of PCI DSS. We brengen uw huidige positie in kaart ten opzichte van elke toepasselijke standaard.
Gebied 05
Paraatheid bij incidenten
Of u een getest responsplan heeft, geverifieerde en herstelbare back-ups, een procedure voor het melden van datalekken aan de AP, en duidelijke escalatiepaden voor de eerste uren van een incident. We toetsen het plan aan de werkelijke omgeving, niet alleen aan het document.
Gebied 06
Risico's van derde partijen en toeleveringsketen
Welke leveranciers toegang hebben tot uw systemen of data, welke beveiligingseisen u aan hen stelt en of uw leverancierscontracten en verwerkersovereenkomsten uw werkelijke blootstelling weerspiegelen. Aanvallen via de toeleveringsketen behoren nu tot de drie meest voorkomende breuksoorten.
Werkwijze

Van kennismakingsgesprek tot roadmap in vier stappen.

De beoordeling verloopt remote of on-site naar uw voorkeur. De meeste organisaties ronden het af binnen twee tot drie weken na het eerste gesprek.

1
Stap één
Kennismakingsgesprek
30 minuten. We brengen uw omgeving, sector, teamomvang en wat u wilt beschermen in kaart. We stemmen de beoordeling af op uw organisatie, niet op een generiek sjabloon.
2
Stap twee
Beoordeling
Één tot twee dagen. Gestructureerde interviews, document- en configuratiebeoordeling en bewijsverzameling over alle zes gebieden. Remote workshops of een bezoek ter plaatse.
3
Stap drie
Schriftelijk rapport
Bevindingen per beoordelingsgebied, beoordeeld op waarschijnlijkheid en impact. Elke bevinding bevat wat we hebben gevonden, waarom het ertoe doet en wat u eraan kunt doen. Geen jargon.
4
Stap vier
Roadmap en toelichting
Een geprioriteerd actieplan dat uw IT-team of directie direct kan oppakken. We lopen samen met uw leidinggevenden door de bevindingen en vervolgstappen in een toelichtingsgesprek.
Opleveringen

Twee documenten waar u direct mee aan de slag kunt.

De output is praktisch, niet decoratief. Uw IT-team pakt de roadmap direct op. Uw directie leest het rapport zonder cybersecurity-achtergrond te hoeven hebben.

Oplevering 1
Beveiligingsbeoordelingsrapport
Een schriftelijk document over alle zes beoordelingsgebieden. Elke sectie bevat wat we hebben gevonden, de risicobeoordeling en de onderbouwing. Geschreven voor zowel een technische lezer als een directielid dat de blootstelling wil begrijpen zonder de details.
Bevindingen over alle zes beoordelingsgebieden
Risicobeoordeling op waarschijnlijkheid en bedrijfsimpact
Compliance gap-mapping voor toepasselijke kaders (AVG, NIS2, ISO 27001)
Geschreven voor technische teams en directieleden
Oplevering 2
Geprioriteerde cybersecurity-roadmap
Een gestructureerde cybersecurity-roadmap: wat u als eerste aanpakt, welke inspanning dat vergt en welke risico's elke actie sluit. Zo ingericht dat u de hoogste impact vroeg realiseert, ongeacht budget. Uw IT-team pakt de roadmap direct op.
Acties gerangschikt op risicoreductie en implementatie-inspanning
Afgestemd op uw budget, team en compliance-context
Quick wins gescheiden van langetermijnprogramma-items
Direct door te geven aan uw IT-team of een externe uitvoeringspartner
Wat Cyvra onderscheidt

Elk bedrijf wordt aangevallen. De bedrijven die snel herstellen, hadden zich voorbereid.

De meeste cybersecurity-bedrijven richten zich volledig op preventie. Preventie is belangrijk, en we investeren er zwaar in. Maar de bedrijven die de minste schade lijden bij een incident zijn niet degenen met de meeste tools. Het zijn degenen die vóór het incident een paraatheidsplan hadden gebouwd.

Elke beoordeling die we uitvoeren, bevat een paraatheidsonderzoek voor incidenten. Waar hiaten bestaan, bouwen we het plan op. Dat betekent dat uw team precies weet wat te doen in het eerste uur van een incident: wie belt wie, wat er gecommuniceerd wordt aan wie en hoe snel u weer online kunt zijn.

Gemiddeld duurt het 194 dagen om een inbreuk te ontdekken zonder een responsplan. Met een getest responsplan is hetzelfde incident binnen uren onder controle.

Wat een incident-paraatheidsplan omvat
Stap-voor-stap responshandboek
Gedocumenteerde procedures voor de meest voorkomende incidenttypen: ransomware, datalek, gecompromitteerde accounts en aanvallen via de toeleveringsketen.
Escalatiepaden en contactlijsten
Wie belt wie, in welke volgorde, op welk uur. Directie, IT, juridisch, verzekeraars en toezichthouders: allemaal vastgelegd vóór het incident.
Meldingstermijnen voor toezichthouders
De AVG vereist melding van een datalek binnen 72 uur bij de AP. NIS2 kent eigen termijnen. We documenteren uw verplichtingen zodat u ze niet opzoekt tijdens een actief incident.
Geverifieerde back-up- en herstelprocedures
Gedocumenteerde RTO- en RPO-doelstellingen, geteste herstelprocedures en verificatie van onveranderbare back-ups. Getest, niet aangenomen.
Vooraf opgestelde communicatieteksten
Interne mededelingen aan medewerkers, meldbrieven aan betrokkenen, verklaringen aan toezichthouders en persberichten: opgesteld en goedgekeurd vóórdat een incident u dwingt ze onder druk te schrijven.
Is dit voor u?

U heeft deze beoordeling waarschijnlijk nodig als…

Dit zijn de acht situaties die we het vaakst horen van organisaties die bij ons aankloppen. Eén ervan is doorgaans voldoende. Meerdere samen betekent dat de beoordeling al te lang uitgesteld is.

Uw laatste formele beveiligingsbeoordeling was meer dan 12 maanden geleden, of heeft nooit plaatsgevonden.
U heeft geen bevestigde, volledige inventaris van uw systemen, apparaten en gegevens.
MFA is niet geverifieerd voor alle medewerkers en toegang tot kritieke systemen.
U heeft back-ups, maar heeft de afgelopen zes maanden geen hersteltest uitgevoerd.
U weet niet zeker welke regelgeving van toepassing is: NIS2, ISO 27001, PCI DSS, de AVG of sectorspecifieke vereisten.
Een klant, verzekeraar of partner heeft gevraagd om bewijs van uw beveiligingsmaatregelen en u weet niet wat u moet opsturen.
U heeft een beveiligingsincident of een bijna-incident gehad en begrijpt niet volledig hoe het is gebeurd.
Beveiliging wordt reactief afgehandeld door uw IT-team: het krijgt aandacht na incidenten, maar zelden geplande tijd of een specifiek budget.
Aan de slag

Plan een gesprek om uw beoordeling te starten.

Vertel ons over uw omgeving en we leggen uit wat de beoordeling inhoudt, hoe het verloopt en wat u ermee in handen krijgt.