Kantyra Kantyra
Kennis

Grip op de praktijk, fase voor fase

Alles wat we schrijven volgt het model waarmee Kantyra werkt: signaleren, beoordelen, oplossen en aantonen. Kies een fase of lees gewoon van boven naar beneden.

Beoordelen

Drie keer leveranciersmanagement, en waar TPRM past

Inkoop, IT en informatiebeveiliging voeren elk hun eigen gesprek met dezelfde leverancier, en TPRM zweeft er als vierde term boven. Over de verschillen, wat de wetenschap over leveranciersbeoordeling weet, en het proces in zes stappen dat de Cbw en DORA aankunnen.

25-07-2026 · 11 min leestijd Leveranciersmanagement Risicomanagement Cbw / NIS2
Signaleren

Waarom de bedrijfsmiddelen in je ISMS geen kopie van je CMDB zijn

Wie zijn CMDB naar het ISMS kopieert, heeft binnen een week een register dat niemand onderhoudt. Over de vier lagen van bedrijfsmiddelen, waarom je BIV op informatie waardeert en niet op techniek, en waarom DORA als enige om beide registers tegelijk vraagt.

24-07-2026 · 15 min leestijd Assets ISMS Cbw / NIS2
Algemeen

Hoe meet en stuur je je informatiebeveiliging?

Als CISO wil je weten waar je staat, om te sturen en niet alleen om te rapporteren. Dit artikel legt het verschil uit tussen prestatie-indicatoren (KPI) en doelindicatoren (KGI), waarom je op twee niveaus meet (de organisatie én het CISO Office), en hoe je met een scorekaart met stoplicht en trend stuurt en bijstuurt.

12-07-2026 · 9 min leestijd Meten & sturen
Algemeen

Hoe bestuur je kwetsbaarheden als CISO?

Kwetsbaarhedenbeheer is besturen, geen scannen. Dit artikel laat vanuit het CISO-perspectief zien hoe je stuurt in plaats van uitvoert: met beleid, risicogebaseerde prioritering, hersteltermijnen, stuurgetallen en verantwoording aan het bestuur, en hoe dat samenvalt met de vier fasen van het Kantyra-model.

12-07-2026 · 11 min leestijd Kwetsbaarhedenbeheer
Algemeen

Hoe richt je pentesten gestructureerd in?

Een losse pentest levert een rapport op, maar pas een gestructureerde aanpak levert waarde. Dit artikel behandelt het pentestbeleid, de pentestkalender, het rapport en de opvolging, en laat zien waarom een pentest vooral een signaal is dat door de vier fasen van het Kantyra-model moet lopen.

12-07-2026 · 11 min leestijd Pentesten
Algemeen

Wat vraagt de AVG van jouw organisatie?

De AVG stelt regels aan het verwerken van persoonsgegevens en draait om één kerngedachte: de verantwoordingsplicht. Dit artikel behandelt de grondbeginselen, de zes grondslagen, de rechten van betrokkenen en de datalekmeldplicht, en laat zien hoe de naleving samenvalt met de vier fasen van het Kantyra-model.

12-07-2026 · 11 min leestijd Privacy Compliance
Algemeen

Wat vraagt de AI-verordening van jouw organisatie?

De AI-verordening werkt risicogebaseerd: hoe groter het risico van een AI-systeem, hoe zwaarder de eisen. Dit artikel behandelt de vier risiconiveaus, je rol als aanbieder of gebruiksverantwoordelijke, de tijdlijn en de AI-geletterdheidsplicht, en laat zien hoe de naleving samenvalt met de vier fasen van het Kantyra-model.

11-07-2026 · 11 min leestijd AI-verordening Compliance
Algemeen

Hoe maak je van compliance-management aantoonbare beheersing?

Compliance-management heeft een stoffig imago van lijstjes afvinken, maar goed ingericht is het het proces dat eisen uit wetgeving, normen en contracten vertaalt naar één maatregelenset met bewijs. Dit artikel beschrijft de vijf stappen, de rolverdeling, en waar het proces in het Kantyra-model zit.

11-07-2026 · 11 min leestijd Compliance
Algemeen

Hoe bestuur je informatiebeveiliging met risicomanagement?

Risicomanagement blijft in veel organisaties hangen in een jaarlijkse invuloefening. Dit artikel laat zien hoe strategisch, tactisch en operationeel risicomanagement samen één doorlopende besturing vormen, hoe de cyclus van ISO 27005 op het Kantyra-model past, en hoe je het register verbindt met de processen eromheen.

11-07-2026 · 13 min leestijd Risicomanagement
Algemeen

Hoe richt je een werkend BCM-proces in?

Een continuïteitsplan op de plank is nog geen bedrijfscontinuïteitsmanagement. Hoe je een BCM-proces opbouwt volgens ISO 22301: van beleid en BIA tot de registers die je continuïteit aantoonbaar maken onder de Cbw.

11-07-2026 · 10 min leestijd BCM
Aantonen

Welke beveiligingsindicatoren zeggen echt iets?

De meeste securitydashboards tellen activiteit en beantwoorden daarmee een vraag die niemand stelde. Wat maakt een indicator volgens de wetenschap en de herziene NIST-richtlijn wél de moeite waard, en met welke kleine set begin je?

10-07-2026 · 6 min leestijd Meten & sturen
Oplossen

Leren organisaties echt van oefeningen?

De oefening slaagt, de evaluatie is positief, en volgend jaar staan dezelfde bevindingen in het verslag. Leids onderzoek laat zien waarom lessen niet beklijven, en wat een oefening wél leerzaam maakt: herhaling met reflectie verslaat schaal.

10-07-2026 · 7 min leestijd BCM
Algemeen

Beschermt risicomanagement echt, of stelt het vooral gerust?

Michael Power noemde het moderne risicomanagement "the risk management of nothing". Wat is die kritiek precies, wat zegt het empirische onderzoek over de effectiviteit van risicomanagement, en waaraan herken je een stelsel dat alleen op papier bestaat?

10-07-2026 · 7 min leestijd Risicomanagement
Oplossen

Verandert awarenesstraining het gedrag echt?

De jaarlijkse training en de phishingsimulatie zijn overal, maar veranderen ze het gedrag? De grote veldstudies en het Nederlandse onderzoek uit Twente en Leiden geven een ontnuchterend antwoord, en wijzen aan wat wél werkt.

10-07-2026 · 7 min leestijd Awareness
Signaleren

Waarom meldt bijna niemand een incident?

Iedereen zegt dat hij een incident zou melden, maar de registers blijven leeg. Nederlands onderzoek laat zien hoe groot het gat tussen zeggen en doen is, waarom angst voor gevolgen de grootste barrière is, en wat een meldcultuur wél op gang brengt.

10-07-2026 · 8 min leestijd Incidentmanagement
Beoordelen

Werkt de risicomatrix eigenlijk wel?

De risicomatrix is het meest gebruikte instrument in het risicomanagement, en de wetenschap is er opvallend kritisch over. Wat is die kritiek precies, wat blijft er overeind, en hoe werk je er ondanks de beperkingen verantwoord mee?

10-07-2026 · 10 min leestijd Risicomanagement
Algemeen

De wetenschappelijke basis onder Signaleren, Beoordelen, Oplossen en Aantonen

Is het Kantyra-model, met Signaleren, Beoordelen, Oplossen en Aantonen, een handig adviseursmodel of staat er echt wetenschap achter? Een onderbouwde synthese van vier onderzoekslijnen: symbolische versus werkelijke beveiliging, de waarde van certificering, doorlopende controle en informatiebeveiliging in het mkb.

09-07-2026 · 16 min leestijd ISMS
Algemeen

Het model achter Kantyra: van signaal tot bewijs

Losse lijstjes geven geen overzicht, hoe goed elk lijstje ook is. Daarom verbindt één model alles wat je doet, in vier fasen: signaleren, beoordelen, oplossen en aantonen, met een stille motor van taken en automatische bewaking eronder.

07-07-2026 · 2 min leestijd ISMS
Aantonen

Wat een auditor werkelijk wil zien

Een auditor komt niet controleren of alles perfect is, maar of je organisatie weet waar ze staat en of het bewijs klopt met het verhaal. Over de woonplaatsregel voor bewijs, de VvT als export en waarom de keten vaker om aantoonbaarheid vraagt dan de toezichthouder.

07-07-2026 · 2 min leestijd Compliance
Oplossen

Een maatregel zonder eigenaar en testdatum is een voornemen

Tussen het behandelplan en de aantoonbare uitvoering gaapt bij veel organisaties een kloof. Hoe je die overbrugt met maatregelen die getest worden, beleid met een levenscyclus, projecten voor wat ontbreekt en formele uitzonderingen voor wat je accepteert.

07-07-2026 · 2 min leestijd ISMS
Signaleren

Wat je niet in beeld hebt, kun je niet beschermen

Signaleren is de eerste fase van het model: bedrijfsmiddelen, leveranciers en incidenten vastleggen. Waarom een eerlijke inventarisatie belangrijker is dan een volledige, en hoe de keten-uitvraag van je grootste klant je voor is als je wacht.

07-07-2026 · 2 min leestijd Assets
Beoordelen

Je Cbw-Excel is een goed begin, maar nog geen bewijs

De spreadsheet met het Cbw-toetsingskader wekt de indruk dat alles geregeld is, tot iemand vraagt of je het kunt aantonen. Waarom die Excel waardevol is, welke vragen hij onbeantwoord laat, en hoe je in drie stappen van invullen naar aantonen komt.

07-07-2026 · 3 min leestijd Cbw / NIS2 Compliance