Security en privacy als één traject: we brengen je risico's in kaart, vertalen ze naar maatregelen die je team kan uitvoeren en zorgen dat je privacyverplichtingen kloppen. Geen papieren tijger, maar beveiliging die past bij hoe je organisatie werkt. Wat we opleveren dragen we over aan je eigen mensen.
Beveiliging en privacy worden in veel organisaties apart georganiseerd, met een securityclub die over techniek gaat en een privacyfunctionaris die over documenten gaat. In de praktijk raken ze dezelfde systemen, dezelfde leveranciers en dezelfde mensen. Wij pakken ze daarom als één traject aan. Het begint bij de vraag wat er in jouw organisatie echt mis kan gaan, niet bij een maatregelenlijst uit een norm. Daaruit volgt wat je aanpakt, in welke volgorde en wie het doet.
Het werk loopt van beleid tot praktijk. Beleid dat niemand kent telt niet, en een technische maatregel zonder afspraak eromheen ook niet. We schrijven dus geen stapel documenten die op een schijf blijft staan, maar leggen alleen vast wat je nodig hebt om te sturen en om aan te tonen dat je in control bent. De kaders die hierbij horen zijn ISO 27001, NIS2 en de Cyberbeveiligingswet en de AVG, met per sector NEN 7510 in de zorg, de BIO bij de overheid en DORA in finance.
Deze dienst is voor organisaties die weten dat beveiliging beter moet, maar die vastlopen op de vertaling naar werk. Soms is de aanleiding een wet of een norm, bijvoorbeeld NIS2 of de AVG. Vaker is het een incident bij een branchegenoot, een vragenlijst van een klant in een aanbesteding of een bestuurder die wil weten waar de organisatie staat. We werken voor organisaties in onderwijs, overheid, zorg, industrie en finance, en of er al een eigen securityfunctie is maakt niet uit.
Ook als je alles zelf wilt blijven doen kun je hier terecht. Er hoort geen abonnement bij het advies en geen verplichte begeleiding bij ons platform. We zijn onafhankelijk en hebben geen eigen agenda in de leveranciersmarkt, dus een aanbeveling gaat over wat jouw organisatie nodig heeft en niet over wat wij toevallig verkopen. Oprichter Rishi Bhawanidin werkt dertig jaar als architect, security professional en rechterhand van directie en management.
Je vertelt eerst wat er speelt en je krijgt binnen één werkdag antwoord. Daarna starten we met een risicoanalyse die direct in maatregelen landt. Dat is bewust de eerste stap: zonder beeld van je risico's is elke maatregel een gok, en met dat beeld wordt het gesprek over geld en prioriteit een stuk korter. Hoe lang het daarna duurt hangt af van je omvang, je sector en wat er al ligt.
We spreken de mensen die het werk doen, kijken naar je systemen, je leveranciers en je processen en leggen naast elkaar wat je al hebt en wat de kaders van je vragen. De gratis domeinscan op onze site geeft daarbij binnen een paar minuten een technisch startpunt: TLS, security headers, DNSSEC, IPv6, CAA, RPKI en je mailbeveiliging met SPF, DKIM en DMARC. Je ziet meteen een score en je kunt het rapport per mail laten sturen.
Elk risico dat je niet accepteert krijgt een maatregel, en elke maatregel krijgt een eigenaar en een datum. We kiezen maatregelen die passen bij hoe jullie werken, want een regel die niemand volhoudt verlaagt je risico niet. Waar één maatregel meerdere eisen tegelijk afdekt maken we dat zichtbaar. Dat scheelt dubbel werk, en het is de reden dat een tweede kader later veel minder kost dan het eerste.
Aantoonbaar zijn is iets anders dan het goed geregeld hebben. Bij elke maatregel leggen we vast waaruit blijkt dat hij werkt, in de vorm die je later aan een auditor of een klant laat zien. Tegelijk dragen we het beheer over. Je eigen mensen weten aan het eind wat er ligt, waarom het er ligt en wat er periodiek moet gebeuren om het actueel te houden.
Je houdt aan dit traject een risicobeeld over dat klopt, een set maatregelen met eigenaren en data en de onderbouwing waarom je die keuzes hebt gemaakt. Dat laatste is het deel dat organisaties het vaakst missen. Een auditor, een toezichthouder of een klant vraagt zelden of je iets geregeld hebt. Ze vragen waarom je het zo geregeld hebt en waaruit blijkt dat het ook echt werkt.
Overdragen zit standaard in het werk, want geen geheimen in IT is de belofte van dit bedrijf. We werken in jouw omgeving en in jouw documenten, we benoemen per maatregel een eigenaar bij jou en we leggen vast wat er periodiek moet gebeuren. Aan het eind zit een overdracht met de mensen die het overnemen, inclusief de afwegingen achter de keuzes. Het doel is dat het zonder ons doorloopt.
Een organisatie met een paar honderd medewerkers krijgt van een grote klant een vragenlijst over informatiebeveiliging. Er is beleid, geschreven door een adviseur die allang weg is, en er is een ICT-team dat de techniek redelijk op orde heeft. Wat ontbreekt is de verbinding ertussen. Niemand kan uitleggen welk risico met welke maatregel wordt afgedekt, en de vragenlijst vraagt precies daarnaar.
We beginnen met een risicoanalyse met de mensen uit het primaire proces erbij, niet alleen met ICT. Daar komen een stuk of tien risico's uit die er echt toe doen, waarvan de helft al gedekt blijkt zonder dat iemand dat ooit had opgeschreven. Voor de rest komen maatregelen met een eigenaar. Het bestaande beleid gaat terug naar wat mensen nodig hebben, en bij elke maatregel komt te staan waaruit blijkt dat hij werkt. De vragenlijst is daarna vooral overschrijfwerk.
Vertel kort wat er speelt, dan reageren we binnen één werkdag.