Laatste blog van week 2. Eerder in deze reeks legden we uit hoe het assessment zelf werkt en wat managed beheer betekent. Deze keer niet het proces, maar het vervolg: wat gebeurt er concreet ná het gesprek, in beide richtingen?
In het kort
- Vinden we iets serieus, dan bepaal je samen met ons wat als eerste wordt aangepakt, niet alles hoeft tegelijk.
- Vinden we weinig of niets, dan is dat geen weggegooid geld: het bevestigt dat je basis op orde is, met bewijs in plaats van aanname.
- De meeste uitkomsten zitten niet aan een uiterste: een paar aandachtspunten, geen crisis en geen schone lei.
- Een assessment is een momentopname, geen eenmalige garantie voor altijd.
- Eerlijk risico benoemen is geen bangmakerij, zolang het onderbouwd is met wat er echt is aangetroffen.
Wat gebeurt er heel concreet in de week ná het gesprek, als er iets serieus is gevonden?
Je krijgt geen losse waarschuwing, maar een geordende lijst: wat er is gevonden, wat het risico daarvan is, en wat de eerste, belangrijkste stap zou zijn. Daarna is het aan jou om te bepalen wat je ermee doet, bij ons, bij een andere partij, of gedeeltelijk zelf. Er volgt geen automatisch vervolgtraject zonder dat jij daar zelf voor kiest.
Wie bepaalt wat je als eerste aanpakt als er meerdere risico's zijn gevonden?
Dat doen we samen. Wij geven een prioritering op basis van risico en impact, wat het snelst iets kan veroorzaken, weegt het zwaarst. Maar de uiteindelijke volgorde hangt ook af van jouw praktijk: wat past in je planning, je budget, en wat kun je zelf al oppakken. Niet alles hoeft in één keer.
En als jullie niets vinden is die € 1.000 dan weggegooid geld?
Nee. Zekerheid heeft waarde, ook als de uitkomst geruststellend is. Het verschil tussen "ik denk dat het wel goed zit" en "ik heb het laten testen en het klopt" is precies het soort bewijs waar deze hele reeks over gaat.
Een assessment dat weinig vindt, bevestigt dat je eerdere investeringen in beveiliging hebben gewerkt. Dat is een ander soort waarde dan een lange probleemlijst, maar geen mindere.
Wat als de uitkomst ergens tussenin zit: een paar kleine dingen, geen crisis?
Dat is in de praktijk het meest voorkomende scenario, eerlijker gezegd dan de twee uitersten "ramp" of "niets aan de hand". Je krijgt dan een kort, overzichtelijk lijstje: een paar punten die het waard zijn om op te pakken, zonder dat er acuut gevaar dreigt. Dat is niet minder waardevol, het is precies het soort onderhoud dat voorkomt dat kleine dingen ooit een groot probleem worden.
Is een Cyber Threat Assessment eenmalig, of moet dit periodiek terugkomen?
Een assessment is een momentopname: het zegt iets over hoe je netwerk er op dát moment voor staat. Je omgeving verandert daarna door: nieuwe apparatuur, nieuwe medewerkers, nieuwe dreigingen die opduiken. Daarom raden we aan dit periodiek te herhalen, niet als eenmalige exercitie die voor altijd geldigheid heeft.
Wat doen we met de uitkomst als we besluiten het (deels) zelf op te lossen?
Dan heb je een concreet werkdocument: wat te verbeteren is en waarom, in een volgorde die met jou is afgestemd. Dat kun je zelf oppakken, of laten oppakken door je eigen IT'er. Wij verwachten niet dat elk assessment automatisch tot een opdracht bij ons leidt.
Wat is eerlijker: bangmakerij vermijden, of het risico juist scherp benoemen?
Beide, en dat lijkt tegenstrijdig maar is het niet. Bangmakerij is een risico groter maken dan het is, of dreigen zonder onderbouwing. Een risico scherp benoemen is het tegenovergestelde: precies zeggen wat er is gevonden, hoe groot de kans is dat het misgaat, en wat de impact zou zijn, zonder overdrijving, maar ook zonder het af te zwakken.
Het verschil zit in de onderbouwing. "Dit is gevaarlijk" is bangmakerij. "Dit is gevaarlijk, en hier is wat we concreet aantroffen, en hier is de volgorde om het aan te pakken" is een eerlijke, bruikbare waarschuwing.
Tot slot
Een Cyber Threat Assessment heeft in elke uitkomst een concreet vervolg: bij een serieuze vondst een afgestemde prioritering, bij een geruststellende uitkomst bevestiging in plaats van aanname, en in het meest voorkomende geval — een paar aandachtspunten — een overzichtelijke to-dolijst. Geen van de drie is een doodlopende weg.
Wil je weten waar jouw netwerk nu staat?
Vraag een Cyber Threat Assessment aan →
Liever eerst een toelichting zonder verplichtingen?
Plan een kwartiertje met Marcel →

Wat als een Cyber Threat Assessment iets ergs vindt en wat als hij niets vindt?