Security Maturity Assessment
Weten waar je staat, inclusief NIS2-gap-analyse. Hoe weerbaar is je organisatie tegen moderne dreigingen, en zijn beleid, processen en techniek op elkaar afgestemd? Het assessment geeft een objectief, integraal beeld van je volwassenheid en een concreet verbeterpad.
Wat is een Security Maturity Assessment?
Een gestructureerd assessment van het volwassenheidsniveau van je informatiebeveiliging: in hoeverre zijn techniek, processen en governance ingericht om dreigingen te voorkomen, te detecteren en erop te reageren. In meerdere sessies met je IT-verantwoordelijke en directie lopen we de maatregelen door, met bewijsvoering per maatregel. Het assessment is volledig theoretisch: geen impact op je omgeving, wel een eerlijk beeld.
We beoordelen op:
- Governance en beleid
- Risicomanagement en compliance
- Technische beveiligingsmaatregelen
- Detectie en incidentrespons
- Continuïteit en herstel
Standaard inbegrepen: een gap-analyse tegen de NIS2-vereisten. Zo zie je precies welke maatregelen ontbreken en wat prioriteit verdient, en heb je het antwoord op de leveranciersvragen die NIS2-plichtige klanten je stellen.
Gebaseerd op internationale standaarden
Het assessment volgt de vijf functies van het NIST Cybersecurity Framework en gebruikt als referentiekader het CyberFundamentals Framework van het Belgische Centre for Cybersecurity (CCB), met kruisverwijzingen naar ISO 27001/27002 en de CIS Controls.
Zo ontstaat een praktisch en meetbaar model dat past bij het MKB én bij organisaties met een hoger risicoprofiel, en dat aansluit op wat NIS2 en ISO 27001 vragen.
Vijf functies, één verbetercyclus
De beoordeling volgt de volledige security-cyclus. Samen vormen deze functies een doorlopende verbetercyclus voor je cybersecurity.
Identify
Inzicht en governance
Welke assets, data en processen zijn kritisch, welke risico's horen daarbij en hoe zijn verantwoordelijkheden belegd. Risicomanagement, beleid, rollen, compliance-eisen (NIS2, ISO 27001) en ketenafhankelijkheden.
Protect
Preventieve maatregelen
In hoeverre technische en organisatorische maatregelen incidenten voorkomen: identiteit en toegang, netwerkbeveiliging, endpoints, hardening, awareness, patching en configuratiebeheer.
Detect
Zichtbaarheid
Kan de organisatie afwijkingen en aanvallen tijdig signaleren: logging, monitoring, SIEM, EDR/ITDR, alerting en de processen rond analyse en opvolging van meldingen.
Respond
Incidentafhandeling
Is er een gestructureerde en geoefende aanpak voor incidenten: responsplan, escalatie, communicatie, forensische vastlegging en samenwerking met interne en externe partijen.
Recover
Herstel en continuïteit
Kan de organisatie na een incident snel en gecontroleerd herstellen: back-up en herstelprocedures, continuïteit, disaster recovery, evaluatie en structurele verbetering.
Wat je krijgt
- Beveiligingsrapport met je volwassenheid per functie, geconstateerde gaps en concrete aanbevelingen
- Managementsamenvatting voor directie en toezichthouders
- NIS2-gap-analyse: per vereiste wat op orde is en wat open staat
- Prioriteitenlijst met actieplan, direct bruikbaar als input voor een Security Roadmap
- Alle actiepunten als actionable data in je klantportaal, 12 maanden toegankelijk
- Nabespreking met IT en directie
Van ad hoc naar aantoonbaar volwassen.
Assurance levels
Het referentiekader kent vier niveaus, gevalideerd door het CCB op effectiviteit tegen bekende aanvalspatronen. Afhankelijk van omvang, sector en risicoprofiel beoordelen wij je organisatie tegen één van de drie bovenste niveaus:
| Small | Basishygiëne. Wordt afgedekt door de IT-Nulmeting. |
| Basic | MKB-niveau; dekt volgens CCB-validatie circa 82 % van de aanvalsdreiging af. |
| Important | Organisaties met gevoelige data of ketenverantwoordelijkheid; circa 94 % dekking. |
| Essential | Kritieke infrastructuur en NIS2-essentiële entiteiten; historisch 100 % dekking. |
In ons volwassenheidsmodel (0 tot 4) komt Basic overeen met niveau 2, het NIS2-minimum.
Vaste prijs, en dan verder
€ 3.600 inclusief NIS2-gap-analyse
exclusief btw; inclusief voorbereiding, sessies, rapportage en nabespreking. Doorlooptijd doorgaans drie tot vier weken.
Het assessment is de verdieping in onze cyclus. Wie nog niet weet waar hij staat, begint met de IT-Nulmeting (60 minuten, € 1.200). Wie compliance moet aantonen, kiest het Security Maturity Assessment. Beide leveren de input voor een Security Roadmap: een gefaseerd verbeterplan met milestones, een vaste adviseur en een jaarlijkse hermeting, zodat je stapsgewijs je niveau verhoogt en aantoonbaar voldoet aan NIS2 en ISO 27001.
Veelgestelde vragen
Over aanpak, doorlooptijd en wat het assessment je organisatie oplevert. Staat je vraag er niet tussen? Plan een kennismaking; je spreekt direct de specialist.
Hetzelfde model, een andere diepgang. De IT-Nulmeting is een quick-scan van 60 minuten op basis van je antwoorden: snel weten waar je staat. Het Security Maturity Assessment is het volledige assessment: meerdere sessies, bewijsvoering per maatregel en een gap-analyse tegen de NIS2-vereisten. Kies de nulmeting als je een startpunt zoekt; kies het assessment als je het moet kunnen aantonen.
Een pentest toont technisch aan welke kwetsbaarheden op een specifiek moment misbruikt kunnen worden. Het Security Maturity Assessment kijkt breder en beoordeelt het totale volwassenheidsniveau van je informatiebeveiliging, inclusief beleid, processen, governance en detectie- en responsvermogen. Vaak volgen ze elkaar op: het assessment wijst aan waar de pentest moet kijken.
Ja. De NIS2-gap-analyse is standaard onderdeel: per vereiste uit de richtlijn zie je wat op orde is en wat open staat. Voor ISO 27001 levert het rapport de kruisverwijzingen naar de controls, zodat het als input dient voor je verklaring van toepasselijkheid. Het assessment is ook het antwoord op de vragenlijsten die NIS2-plichtige klanten aan hun leveranciers sturen.
Tijd van de mensen die het weten: je IT-verantwoordelijke of IT-partner voor de technische sessies, en iemand van de directie voor governance en beleid. Daarnaast de documentatie die er is (beleid, procedures, contracten met leveranciers); wat er niet is, is ook een bevinding. Wij hebben geen toegang tot je systemen nodig.
Beide, maar vooral het eerste. Je krijgt de volwassenheidsscore per functie, en daarnaast een praktisch rapport met geprioriteerde verbetermaatregelen, een actieplan en de bevindingen als actionable data in je portaal. De score is voor de directie en de auditor; het actieplan is voor je IT.
Voor MKB- en midmarketorganisaties, NIS2-plichtige bedrijven, organisaties met ketenverantwoordelijkheid en bedrijven die hun cybersecurity structureel willen professionaliseren. De prijs is € 3.600 exclusief btw, vast, inclusief de NIS2-gap-analyse, rapportage en nabespreking. Doorlooptijd doorgaans drie tot vier weken, afhankelijk van de beschikbaarheid van je mensen.
Moet je NIS2 aantoonbaar maken?
Vraag een voorstel aan of plan eerst een kennismaking van 30 minuten. We zeggen eerlijk of het assessment past, of dat de nulmeting voor nu volstaat.