Cybersecurity Assessment

Ken uw risico's. Weet wat u als eerste aanpakt.

We beoordelen uw beveiligingsmaatregelen, identificeren de risico's die er werkelijk toe doen voor uw organisatie en leveren een geprioriteerde roadmap die aangeeft wat u als eerste aanpakt, waarom het telt en wat het kost.

Voor wie

U heeft dit waarschijnlijk nodig als…

Dit zijn de situaties die we het meest horen bij oriëntatiegersprekken.

U heeft geen actueel overzicht van uw systemen, data en wie er toegang tot heeft.

MFA is niet bevestigd op elke account die toegang kan bieden tot uw bedrijfsdata of systemen.

Uw laatste beveiligingsbeoordeling was meer dan 12 maanden geleden, of u heeft er nooit een extern laten uitvoeren.

U heeft nooit getest of uw back-ups herstellen naar een bruikbare staat onder tijdsdruk.

U weet niet zeker of NIS2 of andere regelgeving van toepassing is op uw organisatie, of wat dat van u zou vereisen.

Een klant, verzekeraar of bestuurslid heeft om bewijs van uw beveiligingspositie gevraagd en u heeft het niet.

Uw IT-team besteedt het grootste deel van zijn tijd aan supporttickets, zonder capaciteit om een stap terug te doen en beveiliging als geheel te beoordelen.

U heeft geen gedocumenteerd incident response plan en niemand heeft vastgelegd wie wat doet als er iets misgaat.

Waarom dit anders is

Niet zomaar een cybersecurity-vragenlijst

De meeste assessment-tools vragen u een vragenlijst in te vullen en scoren uw antwoorden dan tegen een framework. De hiaten in zelfgerapporteerde data zijn precies de hiaten die u niet kunt zien van binnenuit.

We verifiëren dat maatregelen werken, niet alleen dat ze bestaan

Als MFA als ingeschakeld staat genoteerd, identificeren we de accounts die het niet dekt. Als back-ups nachtelijks draaien, controleren we of ze herstellen naar een bruikbare staat onder tijdsdruk. Het verschil tussen beide verschijnt in elk risicoverzicht dat we opleveren.

Bevindingen worden gerangschikt op bedrijfsimpact, niet op frameworkpositie

Elke kloof wordt gescoord op de risicobeperking die hij oplevert voor uw specifieke omgeving. De roadmap weerspiegelt wat telt voor uw bedrijf.

Elke aanbeveling noemt een systeem, een actie en een volgorde

We noemen de specifieke accounts, het systeem, wat er moet veranderen en in welke volgorde. Elk punt in de roadmap heeft een genoemde eigenaar en een realistische tijdsinschatting.

Eén team van oriëntatiegersprek tot roadmap-oplevering

De consultant op het eerste gesprek voert de beoordeling uit, schrijft de bevindingen en presenteert de roadmap. Dezelfde persoon gedurende het hele traject, zodat de context behouden blijft.

MFA

Heeft u MFA?

↓

Welke accounts zijn niet gedekt, en waarom?

Back-ups

Heeft u back-ups?

↓

Kunt u herstellen naar een bruikbare staat onder tijdsdruk?

Toegang

Heeft u toegangscontroles?

↓

Wie heeft op dit moment bevoorrechte toegang, en heeft uw organisatie dit allemaal nog nodig?

Scope

Wat we beoordelen

Zes gebieden, beoordeeld in volgorde. Samen geven ze een gestructureerd beeld van uw huidige beveiligingspositie: waar maatregelen werken, waar hiaten echte blootstelling creerén en wat u als eerste moet aanpakken.

01

Bedrijf en kritieke activa

We beginnen met begrijpen wat telt voor het bedrijf: kritieke diensten, gevoelige data, sleutelsystemen en de afhankelijkheden daartussen. Dit legt vast wat een beveiligingsincident u werkelijk zou kosten, en bepaalt elke risicorangschikking die volgt.

02

Bedreigings- en risicoprofiel

We identificeren de bedreigingspatronen die het meest relevant zijn voor uw organisatie en scoren hun waarschijnlijkheid en potentiële impact: ransomware, zakelijke e-mailfraude, credential-diefstal, blootstelling via de toeleveringsketen. Elk beoordeeld tegen uw werkelijke activa en bedrijfscontext.

03

Beveiligingsvolwassenheid

We beoordelen uw maatregelen over mensen, processen en technologie: toegangsbeheer, patchcadans, endpointbescherming, back-upintegriteit, logging en detectie, en beveiligingsbewustzijn. We beoordelen volwassenheid aan de hand van praktische benchmarks, niet theoretische idealen.

04

Identiteit en toegang

De meeste inbreuken beginnen met een gecompromitteerde credential. We beoordelen uw MFA-dekking, bevoorrechte toegangscontroles, het in- en uitdienstprocedure en toegang door derden. Deze bepalen hoe ver een aanvaller zich kan bewegen als hij eenmaal binnen is.

05

Weerbaarheid en respons

We beoordelen de integriteit en herstelmogelijkheid van uw back-ups, monitoring- en detectiedekking en incident response-bereidheid. We testen of deze werken onder echte omstandigheden, niet alleen of ze gedocumenteerd zijn.

06

Derden en toeleveringsketen

Welke leveranciers en partners toegang hebben tot uw systemen of data, welke beveiligingseisen u aan hen stelt en of uw contracten uw werkelijke blootstelling weerspiegelen. Aanvallen via de toeleveringsketen zijn nu goed voor één op de vier inbraakinstappunten. We identificeren de relaties met derden die het meeste risico dragen.

Compliance en lacune-analyse

We leggen de bevindingen uit alle zes gebieden naast de frameworks die relevant zijn voor uw sector: AVG, NIS2, ISO 27001, PCI DSS, DORA. We identificeren aan welke verplichtingen u momenteel voldoet, welke niet en welke deadlines het dichtst zijn. De bevindingen sturen uw geprioriteerde roadmap.

Opgeleverde documenten

Wat u mee naar huis neemt

Vier documenten, elk direct bruikbaar door uw IT-team, uw raad van bestuur en elke auditor of verzekeraar die om bewijs van uw beveiligingspositie vraagt.

Rapport huidige staat

Een schriftelijke beoordeling van uw omgeving, maatregelen en volwassenheid over alle zes gebieden. Specifieke bevindingen met bewijs achter elke bevinding, klaar om te delen met een raad van bestuur of een auditor.

Geprioriteerd risicoregister

Elk geïdentificeerd risico geregistreerd met kans, impact en een behandelingsaanbeveling. Gerangschikt zodat uw team weet wat het eerste moet worden aangepakt en waarom. Opgemaakt conform ISO 27001- en NIS2-documentatievereisten.

Gefaseerde roadmap van 12 maanden

Elk punt heeft een prioriteit, een eigenaar, een afhankelijkheid, een streefdatum, een tijdsinschatting en een succesmaatstaf. Uw team kan er in de eerste week al mee aan de slag.

Directiesamenvatting

Een beknopte, boardklare samenvatting: huidige risicoblootstelling, de drie tot vijf kwesties die directe aandacht vereisen en wat de roadmap bereikt. Duidelijk genoeg voor een raad van bestuur, nauwkeurig genoeg voor een technisch team om te verifiëren.

Voorbeeld-extract uit een roadmap

Prioriteit Bevinding Actie Eigenaar Streefdatum
Kritiek 37 gebruikersaccounts zonder MFA Dwing MFA af via beleid voor voorwaardelijke toegang op alle gebruikersaccounts IT 30 dagen
Hoog Back-upherstel nooit getest Voer een volledig hersteltest uit vanuit back-up; verifiër hersteltijd IT 45 dagen
Hoog Bevoorrechte accounts ongedocumenteerd en onbeheerd Controleer alle bevoorrechte accounts; implementeer PAM-maatregelen IT / Security 90 dagen
Middel Geen incident response plan aanwezig Stel een IR-draaiboek op, beoordeel en test het via een tafeloefening IT / Security 60 dagen

Illustratief voorbeeld. Bevindingen en tijdlijnen variëren per scope en omgeving.

Werkwijze

Hoe het werkt

Drie fasen, afgestemd op uw agenda. Dezelfde senior consultant voert elke fase uit.

1

Oriëntatiegersprek

We begrijpen uw bedrijf, uw infrastructuur, uw regelgevingsverplichtingen en uw prioriteiten. U vertelt ons uw grootste zorgen. Wij vertellen u wat de beoordeling dekt en waar de scope eindigt.

30 minuten
2

Beoordeling

Gestructureerde beoordeling van uw omgeving, maatregelen, documentatie en toegangspositie. Uitgevoerd op afstand of op locatie afhankelijk van uw situatie. We werken direct met uw IT-team, zonder de bedrijfsvoering te verstoren.

3 tot 10 dagen
3

Roadmap-oplevering

We leveren alle vier documenten op en leiden u door de bevindingen heen in een sessie van 90 minuten. U vertrekt met een helder beeld van uw positie, een geprioriteerd plan en het bewijs om elke vraag van uw raad van bestuur of verzekeraar te beantwoorden.

1 week na beoordeling

Wie het uitvoert

Senior consultant, van begin tot einde

Uw beoordeling wordt uitgevoerd door een senior Cyvra-consultant van het oriëntatiegersprek tot de roadmap-oplevering. Dezelfde persoon gedurende het hele traject.

RD

Ryland Deakin

Lead Consultant, Cyvra

Ryland heeft 20 jaar ervaring in IT en cybersecurity, en werkt met organisaties in de financiële dienstverlening, horeca en gereguleerde sectoren in het Verenigd Koninkrijk, Nederland en Brazilië. Hij leidt alle beoordelings- en adviesopdrachten bij Cyvra.

CISM CompTIA Security+ Microsoft Certified
Volledig profiel

Scope van de opdracht

Hoe een cybersecurity-beoordeling verschilt van een scan, een test of een audit

Deze opdrachten worden vaak verward. Elke opdracht beantwoordt een andere vraag.

Geen kwetsbaarhedenscan

Een kwetsbaarhedenscan identificeert softwareversies en bekende CVE's. Het vertelt u wat aanwezig is in uw omgeving. Een beoordeling vertelt u wat die blootstelling betekent voor uw bedrijf, hoe het zich verhoudt tot andere risico's en wat u eraan moet doen.

Geen penetratietest

Een penetratietest simuleert een actieve aanval op een specifiek doel: kan een aanvaller dit systeem of netwerk doorbreken? Een beoordeling stelt een bredere vraag: waar zit uw algehele beveiligingsblootstelling en wat moet u prioriteren om die te beperken?

Geen compliance-audit

Framework-afstemming is onderdeel van wat we beoordelen, maar het bepaalt de prioritering niet. We gebruiken NIS2 en ISO 27001 als referentiepunten. Het risico voor uw bedrijf bepaalt wat als eerste op de roadmap komt.

Geen generieke vragenlijst

We vragen niet of een maatregel bestaat en nemen uw woord daarvoor. Waar van toepassing zoeken we naar bewijs dat de maatregel werkt zoals bedoeld. Dat verschil maakt bevindingen uitvoerbaar in plaats van aspirationeel.

Wat er daarna komt

Na de beoordeling

U vertrekt met een roadmap van 12 maanden die klaar is om op te handelen. Als u hulp nodig heeft bij de uitvoering, bieden we twee opties.

01

Neem het plan en voer het zelf uit

Uw IT-functie kan de roadmap uitvoeren zonder externe ondersteuning. Elk punt heeft een eigenaar, een tijdsinschatting en een duidelijke succesmaatstaf. We blijven beschikbaar voor vragen na oplevering.

02

Beheerd uitvoeringsprogramma

We voeren prioritaire punten uit naast uw team, waarbij we specifieke beveiligingswerkstromen oppakken terwijl uw IT-functie de reguliere bedrijfsvoering beheert. Dit werkt goed wanneer de roadmap meer bevat dan uw team naast reguliere activiteiten kan uitvoeren.

03

Doorlopende virtuele CISO

Voor organisaties zonder een dedicated beveiligingsfunctie kunnen we het programma end-to-end beheren: deelname aan bestuursvergaderingen, beheer van beoordelingen door derden en opbouw van interne capaciteit totdat u ons niet langer nodig heeft.

Meer over onze vCISO-dienst

Veelgestelde vragen

Wat mensen vragen voor ze boeken

Hoe lang duurt de beoordeling?

De beoordeling duurt drie tot tien werkdagen, afhankelijk van de omvang van uw omgeving, het aantal systemen in scope en de hoeveelheid documentatie die al bestaat. We spreken de exacte scope af op het oriëntatiegersprek, zodat u de tijdlijn kent voordat we beginnen.

Voert u het op locatie uit, of op afstand?

Beide werkt. We voeren het grootste deel op afstand uit via beveiligde toegang tot uw omgeving en gestructureerde interviews met uw IT-team. We kunnen op locatie komen voor specifieke sessies als dat bij uw situatie past, en de roadmap-opleveringssessie is vaak beter in persoon.

Wat moeten we voorbereiden voor u begint?

Heel weinig. Na het oriëntatiegersprek sturen we een korte checklist: een paar uur tijd van uw IT-team, eventuele beveiligingsdocumentatie die u heeft en toegangsgegevens voor de systemen in scope. Spaarzame documentatie is zelf ook nuttige informatie: het vertelt ons iets over uw huidige positie.

Verstoort dit onze bedrijfsvoering?

Nee. De beoordeling is alleen-lezen. We beoordelen uw omgeving en werken met uw IT-team, maar we maken geen wijzigingen aan systemen of configuraties tijdens het proces. De voornaamste tijdsbesteding aan uw kant zijn een paar uur verspreid over de beoordelingsperiode.

Met welke omvang van organisaties werkt u?

We werken met organisaties van alle groottes. De scope wordt bepaald door de complexiteit van uw omgeving: de systemen die u beheert, de data die u bewaart, uw integraties met derden en uw bestaande documentatie. Het gratis oriëntatiegersprek stelt vast wat een beoordeling zou dekken en of het de juiste keuze is.

Wat kost het?

De prijs hangt af van de scope die op het oriëntatiegersprek wordt afgesproken: het aantal systemen, locaties en regelgevingskaders in het spel. Het oriëntatiegersprek zelf is gratis en brengt geen verplichtingen met zich mee. We offreren zodra we begrijpen wat de beoordeling moet dekken.

Aan de slag

Begrijp uw beveiligingspositie
voordat iemand anders dat voor u doet.

In 30 minuten begrijpen we uw omgeving en vertellen we u eerlijk of een beoordeling zinvol is. Geen kosten, geen verplichting.

Plan een gratis oriëntatiegersprek van 30 minuten