Waarom deze dienstverlening bestaat

Mijn achtergrond ligt niet in compliance of adviesrapporten, maar in het bouwen en beveiligen van echte IT-platformen.

Als integratieconsultant heb ik jarenlang gewerkt aan bedrijfskritische omgevingen bij overheid, financiële instellingen en nutsbedrijven. Dat zijn systemen die continu moeten blijven werken: treinplanning, gegevensuitwisseling, koppelingen tussen organisaties en cloudplatformen. Daar wordt beveiliging geen theoretisch onderwerp, een fout betekent direct verstoring van bedrijfsprocessen.

Tijdens die projecten viel één ding steeds op: organisaties investeren veel in beleid en procedures, maar audits lopen meestal vast op de techniek. Niet omdat men onzorgvuldig is, maar omdat moderne IT-omgevingen complex zijn. Systemen werken functioneel prima, maar zijn niet aantoonbaar veilig ingericht.

Die kloof tussen beleid en praktijk is precies waarom deze dienstverlening bestaat. Niet nóg een rapport, maar zorgen dat beveiligingsmaatregelen daadwerkelijk in de systemen zitten en controleerbaar zijn.

Praktijkervaring

Als (Senior) Integration Consultant en Red Hat Accelerator werk ik dagelijks met cloud-native platformen en integratieomgevingen, zoals Red Hat OpenShift, Kafka en messaging-platformen. Deze omgevingen verwerken en koppelen grote hoeveelheden gegevens en moeten tegelijk betrouwbaar, beschikbaar én veilig zijn.

Daar hoort ook beveiliging bij:

  • systemen hardenen
  • toegangsbeheer afdwingen
  • logging en traceerbaarheid inrichten
  • incidenten voorkomen in plaats van achteraf analyseren

In de praktijk zie ik vaak dezelfde situaties terug bij organisaties die een ISO- of NEN-certificering willen behalen:

  • rechtenstructuren die historisch zijn gegroeid
  • logging die wel aanwezig is maar niets aantoont
  • back-ups die bestaan maar nooit getest zijn
  • cloudomgevingen die werken maar niet audit-technisch aantoonbaar zijn
  • e-maildomeinen die eenvoudig te misbruiken zijn

Doordat ik dagelijks systemen bouw en automatiseer, kan ik beveiliging ook daadwerkelijk afdwingen. Veel maatregelen leg ik vast in scripts en automatisering, zodat beveiliging herhaalbaar wordt en niet afhankelijk is van één beheerder.

Security en automatisering

Mijn specialisatie ligt in het technisch toepassen van beveiligingsmaatregelen. Niet alleen controleren, maar implementeren.

Ik richt beveiliging zo in dat:

  • configuraties standaard veilig zijn
  • nieuwe systemen automatisch compliant worden
  • afwijkingen zichtbaar worden
  • audits aantoonbaar onderbouwd kunnen worden

Daarbij werk ik onder andere met hardening-richtlijnen die aansluiten op de ISO en NEN normen. Ook e-mailbeveiliging (SPF, DKIM, DMARC, MTA-STS en DNS-beveiliging) hoort daarbij, omdat veel incidenten juist via e-mail beginnen.

Samenwerking met de informatiebeveiligingsorganisatie en auditors

Bij een certificeringstraject zijn meestal drie partijen betrokken:

  • de informatiebeveiligingsorganisatie richt beleid en het ISMS in
  • de auditor controleert en certificeert
  • ik zorg dat de technische maatregelen daadwerkelijk bestaan en aantoonbaar zijn

Ik vervang dus geen interne security-organisatie en voer geen audit uit. Mijn rol is juist het verbinden van beide werelden: het beleid vertalen naar concrete technische inrichting en ervoor zorgen dat auditors de onderbouwing ook daadwerkelijk kunnen verifiëren.

In de praktijk werk ik daarom regelmatig samen met de informatiebeveiligingsorganisatie en certificerende instellingen. Wanneer beleid, IT-omgeving en audit op elkaar aansluiten, verloopt een audit voorspelbaar en zonder verrassingen.

Open source en kennisdeling

Als Red Hat Accelerator maak ik deel uit van een wereldwijd netwerk van technische specialisten. Ik deel praktijkervaring, geef productfeedback en werk met open-source technologieën. Die achtergrond helpt om oplossingen transparant en reproduceerbaar te maken, belangrijk voor controleerbaarheid en audits.

Onze aanpak

Informatiebeveiliging moet geen jaarlijkse inspanning zijn rond een auditdatum. Het moet onderdeel worden van de dagelijkse IT-inrichting.

Wanneer systemen standaard veilig zijn ingericht, rechten beheersbaar zijn en wijzigingen controleerbaar zijn, verandert een audit van een spannend moment in een bevestiging van hoe de organisatie al werkt.

Dat is precies waar ik organisaties bij help.

Wilt u kennismaken?

Neem contact op voor een vrijblijvend gesprek over uw IT-beveiliging en certificeringstraject.