Alles wat we schrijven volgt het model waarmee Kantyra werkt: signaleren, beoordelen, oplossen en aantonen. Kies een fase of lees gewoon van boven naar beneden.
Inkoop, IT en informatiebeveiliging voeren elk hun eigen gesprek met dezelfde leverancier, en TPRM zweeft er als vierde term boven. Over de verschillen, wat de wetenschap over leveranciersbeoordeling weet, en het proces in zes stappen dat de Cbw en DORA aankunnen.
SignalerenWie zijn CMDB naar het ISMS kopieert, heeft binnen een week een register dat niemand onderhoudt. Over de vier lagen van bedrijfsmiddelen, waarom je BIV op informatie waardeert en niet op techniek, en waarom DORA als enige om beide registers tegelijk vraagt.
AlgemeenAls CISO wil je weten waar je staat, om te sturen en niet alleen om te rapporteren. Dit artikel legt het verschil uit tussen prestatie-indicatoren (KPI) en doelindicatoren (KGI), waarom je op twee niveaus meet (de organisatie én het CISO Office), en hoe je met een scorekaart met stoplicht en trend stuurt en bijstuurt.
AlgemeenKwetsbaarhedenbeheer is besturen, geen scannen. Dit artikel laat vanuit het CISO-perspectief zien hoe je stuurt in plaats van uitvoert: met beleid, risicogebaseerde prioritering, hersteltermijnen, stuurgetallen en verantwoording aan het bestuur, en hoe dat samenvalt met de vier fasen van het Kantyra-model.
AlgemeenEen losse pentest levert een rapport op, maar pas een gestructureerde aanpak levert waarde. Dit artikel behandelt het pentestbeleid, de pentestkalender, het rapport en de opvolging, en laat zien waarom een pentest vooral een signaal is dat door de vier fasen van het Kantyra-model moet lopen.
AlgemeenDe AVG stelt regels aan het verwerken van persoonsgegevens en draait om één kerngedachte: de verantwoordingsplicht. Dit artikel behandelt de grondbeginselen, de zes grondslagen, de rechten van betrokkenen en de datalekmeldplicht, en laat zien hoe de naleving samenvalt met de vier fasen van het Kantyra-model.
AlgemeenDe AI-verordening werkt risicogebaseerd: hoe groter het risico van een AI-systeem, hoe zwaarder de eisen. Dit artikel behandelt de vier risiconiveaus, je rol als aanbieder of gebruiksverantwoordelijke, de tijdlijn en de AI-geletterdheidsplicht, en laat zien hoe de naleving samenvalt met de vier fasen van het Kantyra-model.
AlgemeenCompliance-management heeft een stoffig imago van lijstjes afvinken, maar goed ingericht is het het proces dat eisen uit wetgeving, normen en contracten vertaalt naar één maatregelenset met bewijs. Dit artikel beschrijft de vijf stappen, de rolverdeling, en waar het proces in het Kantyra-model zit.
AlgemeenRisicomanagement blijft in veel organisaties hangen in een jaarlijkse invuloefening. Dit artikel laat zien hoe strategisch, tactisch en operationeel risicomanagement samen één doorlopende besturing vormen, hoe de cyclus van ISO 27005 op het Kantyra-model past, en hoe je het register verbindt met de processen eromheen.
AlgemeenEen continuïteitsplan op de plank is nog geen bedrijfscontinuïteitsmanagement. Hoe je een BCM-proces opbouwt volgens ISO 22301: van beleid en BIA tot de registers die je continuïteit aantoonbaar maken onder de Cbw.
AantonenDe meeste securitydashboards tellen activiteit en beantwoorden daarmee een vraag die niemand stelde. Wat maakt een indicator volgens de wetenschap en de herziene NIST-richtlijn wél de moeite waard, en met welke kleine set begin je?
OplossenDe oefening slaagt, de evaluatie is positief, en volgend jaar staan dezelfde bevindingen in het verslag. Leids onderzoek laat zien waarom lessen niet beklijven, en wat een oefening wél leerzaam maakt: herhaling met reflectie verslaat schaal.
AlgemeenMichael Power noemde het moderne risicomanagement "the risk management of nothing". Wat is die kritiek precies, wat zegt het empirische onderzoek over de effectiviteit van risicomanagement, en waaraan herken je een stelsel dat alleen op papier bestaat?
OplossenDe jaarlijkse training en de phishingsimulatie zijn overal, maar veranderen ze het gedrag? De grote veldstudies en het Nederlandse onderzoek uit Twente en Leiden geven een ontnuchterend antwoord, en wijzen aan wat wél werkt.
SignalerenIedereen zegt dat hij een incident zou melden, maar de registers blijven leeg. Nederlands onderzoek laat zien hoe groot het gat tussen zeggen en doen is, waarom angst voor gevolgen de grootste barrière is, en wat een meldcultuur wél op gang brengt.
BeoordelenDe risicomatrix is het meest gebruikte instrument in het risicomanagement, en de wetenschap is er opvallend kritisch over. Wat is die kritiek precies, wat blijft er overeind, en hoe werk je er ondanks de beperkingen verantwoord mee?
AlgemeenIs het Kantyra-model, met Signaleren, Beoordelen, Oplossen en Aantonen, een handig adviseursmodel of staat er echt wetenschap achter? Een onderbouwde synthese van vier onderzoekslijnen: symbolische versus werkelijke beveiliging, de waarde van certificering, doorlopende controle en informatiebeveiliging in het mkb.
AlgemeenLosse lijstjes geven geen overzicht, hoe goed elk lijstje ook is. Daarom verbindt één model alles wat je doet, in vier fasen: signaleren, beoordelen, oplossen en aantonen, met een stille motor van taken en automatische bewaking eronder.
AantonenEen auditor komt niet controleren of alles perfect is, maar of je organisatie weet waar ze staat en of het bewijs klopt met het verhaal. Over de woonplaatsregel voor bewijs, de VvT als export en waarom de keten vaker om aantoonbaarheid vraagt dan de toezichthouder.
OplossenTussen het behandelplan en de aantoonbare uitvoering gaapt bij veel organisaties een kloof. Hoe je die overbrugt met maatregelen die getest worden, beleid met een levenscyclus, projecten voor wat ontbreekt en formele uitzonderingen voor wat je accepteert.
SignalerenSignaleren is de eerste fase van het model: bedrijfsmiddelen, leveranciers en incidenten vastleggen. Waarom een eerlijke inventarisatie belangrijker is dan een volledige, en hoe de keten-uitvraag van je grootste klant je voor is als je wacht.
BeoordelenDe spreadsheet met het Cbw-toetsingskader wekt de indruk dat alles geregeld is, tot iemand vraagt of je het kunt aantonen. Waarom die Excel waardevol is, welke vragen hij onbeantwoord laat, en hoe je in drie stappen van invullen naar aantonen komt.