Dienst

Security en privacy

Security en privacy als één traject: we brengen je risico's in kaart, vertalen ze naar maatregelen die je team kan uitvoeren en zorgen dat je privacyverplichtingen kloppen. Geen papieren tijger, maar beveiliging die past bij hoe je organisatie werkt. Wat we opleveren dragen we over aan je eigen mensen.

Vertel wat er speelt Stel een vraag

Wat security en privacy bij ons inhoudt

Beveiliging en privacy worden in veel organisaties apart georganiseerd, met een securityclub die over techniek gaat en een privacyfunctionaris die over documenten gaat. In de praktijk raken ze dezelfde systemen, dezelfde leveranciers en dezelfde mensen. Wij pakken ze daarom als één traject aan. Het begint bij de vraag wat er in jouw organisatie echt mis kan gaan, niet bij een maatregelenlijst uit een norm. Daaruit volgt wat je aanpakt, in welke volgorde en wie het doet.

Het werk loopt van beleid tot praktijk. Beleid dat niemand kent telt niet, en een technische maatregel zonder afspraak eromheen ook niet. We schrijven dus geen stapel documenten die op een schijf blijft staan, maar leggen alleen vast wat je nodig hebt om te sturen en om aan te tonen dat je in control bent. De kaders die hierbij horen zijn ISO 27001, NIS2 en de Cyberbeveiligingswet en de AVG, met per sector NEN 7510 in de zorg, de BIO bij de overheid en DORA in finance.

  • Risicoanalyse: wat kan er misgaan, hoe erg is dat en welke risico's accepteer je bewust.
  • Maatregelen: technisch, organisatorisch en contractueel, met een eigenaar en een termijn per maatregel.
  • Privacy: grondslagen, verwerkingsregister, verwerkersovereenkomsten, DPIA en de rechten van betrokkenen.
  • Bewijs: vastleggen waaruit blijkt dat een maatregel werkt, zodat je het later niet hoeft te reconstrueren.

Voor wie dit werk is

Deze dienst is voor organisaties die weten dat beveiliging beter moet, maar die vastlopen op de vertaling naar werk. Soms is de aanleiding een wet of een norm, bijvoorbeeld NIS2 of de AVG. Vaker is het een incident bij een branchegenoot, een vragenlijst van een klant in een aanbesteding of een bestuurder die wil weten waar de organisatie staat. We werken voor organisaties in onderwijs, overheid, zorg, industrie en finance, en of er al een eigen securityfunctie is maakt niet uit.

Ook als je alles zelf wilt blijven doen kun je hier terecht. Er hoort geen abonnement bij het advies en geen verplichte begeleiding bij ons platform. We zijn onafhankelijk en hebben geen eigen agenda in de leveranciersmarkt, dus een aanbeveling gaat over wat jouw organisatie nodig heeft en niet over wat wij toevallig verkopen. Oprichter Rishi Bhawanidin werkt dertig jaar als architect, security professional en rechterhand van directie en management.

Hoe het gaat

Je vertelt eerst wat er speelt en je krijgt binnen één werkdag antwoord. Daarna starten we met een risicoanalyse die direct in maatregelen landt. Dat is bewust de eerste stap: zonder beeld van je risico's is elke maatregel een gok, en met dat beeld wordt het gesprek over geld en prioriteit een stuk korter. Hoe lang het daarna duurt hangt af van je omvang, je sector en wat er al ligt.

Stap 1: het beeld scherp krijgen

We spreken de mensen die het werk doen, kijken naar je systemen, je leveranciers en je processen en leggen naast elkaar wat je al hebt en wat de kaders van je vragen. De gratis domeinscan op onze site geeft daarbij binnen een paar minuten een technisch startpunt: TLS, security headers, DNSSEC, IPv6, CAA, RPKI en je mailbeveiliging met SPF, DKIM en DMARC. Je ziet meteen een score en je kunt het rapport per mail laten sturen.

Stap 2: van risico naar maatregel

Elk risico dat je niet accepteert krijgt een maatregel, en elke maatregel krijgt een eigenaar en een datum. We kiezen maatregelen die passen bij hoe jullie werken, want een regel die niemand volhoudt verlaagt je risico niet. Waar één maatregel meerdere eisen tegelijk afdekt maken we dat zichtbaar. Dat scheelt dubbel werk, en het is de reden dat een tweede kader later veel minder kost dan het eerste.

Stap 3: aantoonbaar maken en overdragen

Aantoonbaar zijn is iets anders dan het goed geregeld hebben. Bij elke maatregel leggen we vast waaruit blijkt dat hij werkt, in de vorm die je later aan een auditor of een klant laat zien. Tegelijk dragen we het beheer over. Je eigen mensen weten aan het eind wat er ligt, waarom het er ligt en wat er periodiek moet gebeuren om het actueel te houden.

Wat je krijgt en hoe we overdragen

Je houdt aan dit traject een risicobeeld over dat klopt, een set maatregelen met eigenaren en data en de onderbouwing waarom je die keuzes hebt gemaakt. Dat laatste is het deel dat organisaties het vaakst missen. Een auditor, een toezichthouder of een klant vraagt zelden of je iets geregeld hebt. Ze vragen waarom je het zo geregeld hebt en waaruit blijkt dat het ook echt werkt.

Overdragen zit standaard in het werk, want geen geheimen in IT is de belofte van dit bedrijf. We werken in jouw omgeving en in jouw documenten, we benoemen per maatregel een eigenaar bij jou en we leggen vast wat er periodiek moet gebeuren. Aan het eind zit een overdracht met de mensen die het overnemen, inclusief de afwegingen achter de keuzes. Het doel is dat het zonder ons doorloopt.

  • Een risicoanalyse met de risico's die er echt toe doen, in taal die je bestuur begrijpt.
  • Maatregelen met een eigenaar, een termijn en de eisen die ermee zijn afgedekt.
  • Beleid en afspraken die kort genoeg zijn om echt gebruikt te worden.
  • Een privacybasis die staat: register, grondslagen, verwerkersovereenkomsten en de afhandeling van rechten en datalekken.

Een voorbeeldsituatie

Een organisatie met een paar honderd medewerkers krijgt van een grote klant een vragenlijst over informatiebeveiliging. Er is beleid, geschreven door een adviseur die allang weg is, en er is een ICT-team dat de techniek redelijk op orde heeft. Wat ontbreekt is de verbinding ertussen. Niemand kan uitleggen welk risico met welke maatregel wordt afgedekt, en de vragenlijst vraagt precies daarnaar.

We beginnen met een risicoanalyse met de mensen uit het primaire proces erbij, niet alleen met ICT. Daar komen een stuk of tien risico's uit die er echt toe doen, waarvan de helft al gedekt blijkt zonder dat iemand dat ooit had opgeschreven. Voor de rest komen maatregelen met een eigenaar. Het bestaande beleid gaat terug naar wat mensen nodig hebben, en bij elke maatregel komt te staan waaruit blijkt dat hij werkt. De vragenlijst is daarna vooral overschrijfwerk.

Wil je hierover praten?

Vertel kort wat er speelt, dan reageren we binnen één werkdag.

Vertel wat er speelt Stel een vraag

Veelgestelde vragen

Certificeren jullie ook?
Nee, en dat mag ook niet. De certificeringsaudit koop je los in bij een geaccrediteerde certificerende instelling, en die instelling mag je niet ook adviseren. Wij brengen je tot audit-klaar: de maatregelen staan, het bewijs ligt er en je weet wat een auditor gaat vragen. De audit zelf regel je met een partij die daarvoor geaccrediteerd is.
Waar begint zo'n traject?
Met een risicoanalyse die direct in maatregelen landt. Je vertelt eerst kort wat er speelt via het formulier op deze site en je krijgt binnen één werkdag antwoord. Daarna plannen we een gesprek en halen we op wat er al is: systemen, leveranciers, bestaand beleid en de kaders die voor jou gelden. Pas daarna schrijven we iets op.
Is dit hetzelfde als jullie platform?
Nee. Het platform is onze geproductiseerde route voor auditing en compliance, van scope tot audit-klaar. Deze dienst is advieswerk waarbij iemand met je aan tafel zit. Ze passen goed samen, maar het is geen pakket. Er hoort geen abonnement bij het advies en geen verplichte begeleiding bij het platform, dus je kiest wat je nodig hebt.
Hoe zorgen jullie dat wij het zelf kunnen voortzetten?
Door het vanaf de eerste dag zo in te richten. We werken in jouw omgeving en in jouw documenten, elke maatregel krijgt een eigenaar bij jou en we leggen vast wat er periodiek moet gebeuren. Aan het eind volgt een overdracht met de mensen die het overnemen, inclusief de afwegingen achter de keuzes. Geen geheimen in IT.