Diensten

Ik bied verschillende diensten aan, zowel op project-, fractional- of abonnementsbasis, maar ook op afroep. Welke dat zijn, lees je hieronder.

Goed om te weten

Wanneer schakel je mij in?

Organisaties schakelen mij vaak in bij een of meer van deze situaties:

  • Je wilt een information security programma opzetten of professionaliseren.
  • Je moet aantoonbaar voldoen aan wet- en regelgeving of security-standaarden en zoekt structuur en een pragmatische aanpak.
  • Je mist overzicht en samenhang: veel maatregelen en tools, maar geen samenhangende security architectuur.
  • Je staat voor belangrijke ontwerp- of productkeuzes rond nieuwe systemen en wilt security vanaf het begin goed meenemen.
  • Je wilt een ervaren security sparringpartner zonder direct een fulltime functie in te richten.
  • Je zoekt iemand die security kan helpen organiseren, én inhoudelijk met techneuten aan tafel kan zitten.
Rollen

Diensten op projectbasis

Veel organisaties doen al van alles op het gebied van security, maar missen een programma dat logisch in elkaar zit. Dan wordt het lastig om keuzes te onderbouwen, te sturen op risico's en aantoonbaar te voldoen aan eisen van klanten, toezichthouders en wet- en regelgeving.

Ik help om daar structuur in aan te brengen en er één samenhangend geheel van te maken. Ik ondersteun onder andere bij:

  • het formuleren van kaders, beleid en principes die passen bij jouw organisatie;
    • het vormen van een gedegen programma
  • het scherp krijgen van rollen, verantwoordelijkheden en rapportagelijnen;
    • waarbij duidelijk is wie wat doet
  • het inrichten van overleg, besluitvorming en opvolging rond security.
    • en dat het niet een papieren tijger is, maar een werkend geheel

Zelfs met goede maatregelen en tooling valt veel om als niet duidelijk is wie waarover gaat en hoe er gestuurd wordt. Governance gaat over eigenaarschap, besluiten en verantwoording.

Ik help om dat helder en werkbaar te maken, passend bij hoe jullie organisatie al is ingericht. Daarbij kijk ik onder meer naar:

  • rollen en verantwoordelijkheden van CISO, IT, risk, business, leveranciers en interne audit;
  • de overlegstructuur en besluitvorming: wie schuift waar aan, met welk mandaat;
  • rapportage en verantwoording: welke informatie ligt op welk niveau op tafel, en in welke vorm;
  • de aansluiting op bestaande IT-, risk- en compliance-governance.

In de praktijk blijkt dat veel misverstanden ontstaan door verschillende definities en verwachtingen. Een belangrijk deel van mijn werk is het creëren van duidelijkheid over begrippen en kaders, zodat iedereen vanuit hetzelfde vertrekpunt werkt.

Security maatregelen en tooling groeien vaak organisch: er komt iets bij, er gaat iets af, projecten maken eigen keuzes. Zonder duidelijke architectuur ontstaat al snel een verzameling losse oplossingen. Ik help om daar structuur in te brengen en te zorgen dat nieuwe keuzes direct in lijn zijn met het grotere geheel.

Concreet betekent dit bijvoorbeeld:

  • doelen, risico's en beleid vertalen naar security architectuurprincipes die richting geven aan keuzes;
  • een overzicht van maatregelen en tooling maken: wat doen we waar, wat mist er, wat is dubbel;
  • functionele ontwerpen (FO) en high level designs (HLD) opstellen of reviewen vanuit security-perspectief;
  • decision documents en productselecties beoordelen: past deze oplossing in de architectuur, in de middelen en in de toekomstvisie.

Ik implementeer zelf geen producten, maar werk nauw samen met engineers en architecten. Zo zorgen we ervoor dat ontwerpen zowel veilig als praktisch uitvoerbaar zijn.

Niet elk vraagstuk vraagt om een groot programma. Soms speelt er één concreet thema waar je goed over na wilt denken en waar je daarna scherp op wilt sturen. In die situaties werk ik vaak kortcyclisch en gericht.

Voorbeelden van dit soort vraagstukken zijn:

  • een nieuw platform of applicatie die veilig en beheerbaar ingericht moet worden;
  • een bedrijfsproces dat veilig, controleerbaar en aantoonbaar compliant ingericht moet worden;
  • een bestaande omgeving die kritisch tegen het licht gehouden moet worden: wat werkt nog, wat niet meer;
  • de wens om de organisatiecultuur meer richting een Zero Trust-mindset te bewegen, zonder onnodig rigoureus te zijn.

Ik help dan met:

  • het analyseren en structureren van het vraagstuk;
  • het uitwerken van een pragmatisch voorstel of ontwerp;
  • indien gewenst, de begeleiding van de implementatie, samen met jullie eigen teams en leveranciers.
The ultimate First Principle in Cybersecurity: "The probability of a materialised cyber attack within a finite amount of time."
— Rick Howard
Rollen

Abonnement & flexibele rol

Niet elke organisatie heeft behoefte aan—of budget voor—een fulltime CISO of security architect. Tegelijk is er wel behoefte aan iemand die richting geeft, keuzes helpt maken, de samenhang bewaakt en/of het aanspreekpunt is voor management en IT.

In een fractional rol ben ik voor een afgesproken deel van de tijd onderdeel van jullie organisatie, zonder dat er een volledige functie gecreëerd hoeft te worden.

Denk aan:

  • een vaste dag per week, enkele dagen per maand of inzet in blokken rond belangrijke trajecten;
  • het bewaken van samenhang in het InfoSec-programma en de architectuur;
  • optreden als aanspreekpunt voor management, IT en leveranciers, en waar nodig richting auditors of toezichthouders.

Zo haal je de ervaring van een senior securityprofessional in huis, op een schaal die past bij je organisatie.

Niet elk vraagstuk is een project. Soms is het vooral nodig dat er iemand meedenkt:

  • Sparren over keuzes, risico's en oplossingsrichtingen.
  • Een second opinion op plannen, voorstellen of offertes.
  • Meelopen in een aantal belangrijke meetings of beslismomenten.

Dit kan op basis van een strippenkaart of een eenvoudig abonnement, afhankelijk van de behoefte.

En nu?

Herken je één of meer van de situaties hierboven, maar weet je nog niet precies waar je moet beginnen? Neem gerust contact op. In een kort gesprek brengen we samen in kaart:

  • waar je nu staat;
  • wat de belangrijkste pijnpunten of risico's zijn;
  • en welke vorm van samenwerking daarbij het beste past (project, flexibele rol of abonnement).
Neem contact op