Bewijs, geen meningen. Dit is precies wat je krijgt.
Alles wat een opdrachtgever nodig heeft om te beslissen, op één pagina: de deliverables, de volledige capability matrix, de zeven operaties, hoe een opdracht verloopt, de voorwaarden, voor wie dit is, en de vragen die inkoop stelt. Geen formulieren, geen salesfunnel. Eén e-mail is genoeg.
Elke opdracht levert drie dingen op. Meer is niet nodig.
Slidedecks overleven geen auditor, geen vraag van het bestuur en geen advocaat. Deze wel.
Bevindingenrapport
- Elke bevinding gerangschikt op echt risico, niet op scannerscore
- Een eigenaar en precies één actie per bevinding
- Geschreven voor de engineer én het bestuur, in hetzelfde document
- Voorwaardelijke formulering: wat het systeem toelaat, nooit speculatie
Bewijsregister
- Het artefact achter elke claim: configs, logs, screenshots, requests
- Gehasht en voorzien van tijdstempel, chain of custody geborgd
- Reproduceerbaar door je eigen team of door een toezichthouder
- Gemapt op ISO 27001, NIST CSF 2.0, CIS v8, ATT&CK, RDI of BIO, zoals afgesproken
Read-out en retest
- Eén sessie, engineers en management samen
- Besluiten vastgelegd, niet alleen bevindingen gepresenteerd
- Retest van de fixes waar dat binnen de scope valt
- Ondertekende verklaring van wat is getest en wat standhield
Drie domeinen. Zesendertig disciplines.
Alles wat de operator in productie heeft gedraaid, gegroepeerd per domein. Tools benoemd waar ze ertoe doen. Dit is de werkbank achter de zeven operaties hieronder.
Cybersecurity
16Compliance, risico en governance
Risicoregisters, beleid, control mapping en auditbewijs dat technisch afdwingbaar is.
Vulnerability management en exposure
CVSS-analyse, risicogestuurde prioritering, remediation tracking, trendrapportage over assetgroepen.
SIEM, logcorrelatie en threat hunting
Detection engineering, hypothesegestuurde hunts, ATT&CK-gemapte use cases, enrichment pipelines, ruisreductie.
Incident detection, response en forensics
Triage tot root cause, containment en eradication, memory- en netwerkforensics, tijdlijnreconstructie.
Netwerksecurity en segmentatie
VPN, DMZ, VLAN, microsegmentatie en Zero Trust om lateral movement te stoppen, legacy-omgevingen inbegrepen.
Next-gen firewalls en netwerkcontroles
Policy-ontwerp, application control, SSL-inspectie, threat feeds, correlatie van firewall-logs in de SIEM.
Veilige protocollen en cryptografie in de praktijk
Certificaatketens, cipher hardening, detectie van protocolmisbruik, key lifecycle.
Cloud security en hybride omgevingen
Architectuur en beheer, interne cloud-auditframeworks voor drift, privilege exposure en compliance-afwijkingen.
Identity & access management
RBAC, PAM, SSO, lifecycle-automatisering, conditional access, least privilege en endpoint privilege management.
Endpoint security en XDR
Hardening, telemetrieanalyse, detection tuning, device control, correlatie van endpoint naar identity.
Webapplicatie- en API-security
OWASP Top 10, API-auditframeworks voor exposure, authenticatiemodellen, autorisatielogica, validatie, logging.
Penetration testing en offensive security
Logicafouten, zwaktes in access control, misbruik van identities en misconfiguraties gaan vóór exploitatie met alleen tools.
Security awareness en insider risk
Awareness-programma's, phishingsimulaties, insider-risk controls gekoppeld aan HR- en complianceprocessen.
Tooling, automatisering en infrastructure as code
SIEM-tuning, IR-workflows en rapportage geautomatiseerd; IaC-security; monitoring- en analysepipelines.
Assetinventaris en zicht op compute
Eén overzicht van servers, VM's en endpoints door scanner-, MDM-, directory- en SIEM-data te correleren.
Backup, recovery en platform hardening
Validatie van ransomware-recovery met forensische checks, DR-optimalisatie, baselines voor Windows-, hybride en legacy-platformen.
Blockchain security en engineering
07Smart-contract engineering en security
Checks-effects-interactions, reentrancy-preventie, upgradeability patterns, veilige token handling.
Oracle- en pricing-integratie
Freshness checks, fallback-logica, manipulatiebestendige prijspaden.
Staking-, rewards- en tiering-logica
Misbruikbestendige reward- en tier-ontwerpen.
Governance-architectuur
Modulaire uitvoering, role-gated calls, on-chain auditeerbaarheid.
DeFi threat modelling
Flash-loan-misbruik, oracle-manipulatie, front-running en MEV-exposure, in kaart gebracht vóór deployment.
Audit-workflows
Statische analyse, symbolic execution, fuzzing, triage van false positives, risicodocumentatie.
AI-ondersteunde contractanalyse
Security-first onderzoek met AI-ondersteunde review pipelines, geautomatiseerde Slither-runs.
AI en machine learning voor security
13AI red teaming van LLM-systemen
Prompt injection, agentic attack chains, adversarial misbruik van LLM-gedreven workflows; formele red-team-AI-training loopt.
AI safety, governance en auditeerbaarheid
Rate limits per gebruiker en per model, volledige audit logging van AI-interacties, inputvalidatie, rolgebaseerde moduletoegang.
AI-ondersteunde SOC-operaties
Logcorrelatie, anomaliedetectie en detection enrichment met modellen in de loop.
Agentic AI en ReAct-architectuur
Autonome agents met planning, tool-aanroepen en zelfcorrectie, uitgevoerd in geïsoleerde sandboxes per sessie.
Modelorkestratie
Multi-provider routing achter één API met fallback chains, reasoning-effort controls en routing-telemetrie.
Lokale AI-infrastructuur
CPU- en GPU-inference stacks, LoRA- en QLoRA-fine-tuning, datasetcuratie.
Oplevering van een full-stack AI-platform
AI-platform in productie, end-to-end opgeleverd: backend, frontend, streaming, kostentracking, gelaagde toegang, JWT, TOTP/2FA.
AI-gedreven threat intelligence
IOC-correlatie over bronnen, reconstructie van attack chains, automatische ATT&CK-classificatie, generatie van YARA-rules.
Forensische bewijsverwerking met AI
Multi-format ingestie (e-mail, vastgelegd verkeer, documenten, audio, video), severity-triage, chain-of-custody tracking.
Netwerkverkeer en HAR-forensics
Reconstructie van platformgedrag en sessieanomalieën uit vastgelegde HTTP-sessies als auditeerbare artefacten.
Audio intelligence en transcriptie
Speech-to-text pipelines binnen forensische workflows voor gestructureerde dossieropbouw.
Forensische prompt engineering
System prompts die feiten, bewijs en aannames scheiden, met een betrouwbaarheidslabel per conclusie, voor verdedigbare output.
Security-automatisering als deliverable
Autonome red-team-simulaties, analist-copilots, generators voor security playbooks.
Zeven operaties. Vaste scope, vaste prijs.
Zes horen bij een laag van de keten: surface, deep of dark. De zevende is voor wanneer de keten tegen je wordt gebruikt. De prijs wordt bepaald in het voorstel na de scoping call, zodat het totaal bekend is voordat je je vastlegt.
Security Audit en Bewijsdossier
Opzet en werking van controls getoetst aan ISO 27001, NIST CSF 2.0, CIS v8, RDI of BIO. De output is het bewijsdossier waar een toezichthouder, een klantaudit of een NIS2-toezichthouder om vraagt.
Vulnerability Program Reset
Scanneroutput wordt een gerangschikt remediation-programma met eigenaren, deadlines en een trendlijn. Credentialed scan policies, assetgroepering, rapportagecyclus.
Identity & Access Ledger
Elk account, elke service identity, elk gedeeld secret en elk leverancierspad vastgelegd met een eigenaar, een datum van laatste gebruik en een besluit. Legacy-platformen inbegrepen.
Detection Engineering en Threat Hunt
Detecties gemapt op ATT&CK en de tradecraft die op jouw sector is gericht, getuned in jouw SIEM, gevalideerd door hunts die óf iets vinden óf de dekking bewijzen.
Incident Response en Recovery-validatie
Triage tot root cause, een tijdlijn uit de logs die er zijn, en een getest bewijs dat backups herstellen wat je denkt dat ze herstellen.
Offensive Assessment, AI Red Team, Smart Contracts
Geautoriseerd testen van web, API, cloud en pipelines, LLM-workflows en agents, of smart contracts. Elke bevinding gereproduceerd en geretest.
Procesbestendig Bewijs en Ondersteuning bij Geschillen
Als de tegenpartij groter is, meer geld heeft en de systemen in handen heeft, bouwt de operator de technische zaak die hun verhaal overleeft: veiligstelling met chain of custody, tijdlijnen uit logs, captures en e-mailgegevens, de gaten benoemd als bevindingen, een dossier dat klaar is om in te dienen, en een technisch deskundige naast je advocaat.
Vijf stappen. Geen verrassingen.
Scoping call
Jouw context, de systemen die meespelen, de vraag waar je antwoord op wilt.
Fixed-price-voorstel
Scope, methode, deliverables, prijs en datum op één pagina.
Bewijs verzamelen
Walkthroughs, configuratiereviews, log sampling, testen.
Bevindingen met gewicht
Gerangschikt, met eigenaar, uitvoerbaar. Engineers en bestuur samen.
Retest en verklaring
Fixes geverifieerd, dossier gesloten met een ondertekende verklaring.
Heldere voorwaarden. Vastgelegd vóór dag één.
NDA vóór scoping
Jouw NDA of de standaard-NDA, ondertekend voordat er ook maar één systeemnaam valt. Namen blijven altijd weg uit elke publieke referentie.
Binnen de EU, versleuteld, verwijderd
Bewijs staat tijdens de opdracht op versleutelde opslag binnen de EU en wordt na overdracht verwijderd. De verwijdering wordt schriftelijk bevestigd.
Eén operator, beperkt aantal slots
Geen onderaanneming en geen parallelle overbelasting. Is er geen slot beschikbaar, dan hoor je dat in de scoping call, met een datum.
Schriftelijke scope, niets daarbuiten
Elke offensieve stap wordt schriftelijk geautoriseerd met benoemde systemen en tijdvensters. Geen destructief testen, geen social engineering tenzij expliciet in scope.
Antwoord binnen één werkdag
E-mail wordt binnen één werkdag beantwoord, incidenten sneller als er een retainer loopt.
Beschikbaar onder NDA
Namen van opdrachtgevers komen nooit naar buiten. Referenties van vergelijkbare opdrachten deel ik op verzoek, onder NDA, nadat er een scoping call is geweest.
Leveranciersdocumentatie op verzoek
Vragenlijsten, verzekerings- en identiteitsdocumenten, verwerkersovereenkomst, chain-of-custody-verklaring. KvK 84616458.
Voor wie dit is. En voor wie niet.
- Organisaties in gereguleerde sectoren of onder toezicht: telecom, overheid, financiële sector, zorg, maakindustrie
- Teams die een audit, een klantvragenlijst, een NIS2-verplichting of een bestuursvraag met een deadline voor zich hebben
- Omgevingen met legacy en cloud naast elkaar, identiteiten zonder eigenaar, leveranciers die niemand in kaart heeft gebracht
- Productteams die AI-agents of smart contracts uitbrengen en ze vóór de lancering getest willen hebben
- Organisaties, melders en advocaten in een geschil met een partij die groter is en de systemen in handen heeft
- Opdrachtgevers die willen dat de persoon aan de lijn ook het werk doet
- Een compliance-stempel zonder iets op te lossen
- Een managed SOC van 200 man of 24/7-bezetting
- Het testen van systemen die niet van jou zijn of die je niet mag beoordelen
- Slidedecks, awareness-posters of generieke beleidspakketten
- Alles wat volgende week een team nodig heeft, in plaats van één operator met een plan
Eén keer beantwoord, zwart op wit.
Hoe snel kunnen we beginnen?
Scoping call binnen enkele dagen na je e-mail. Schriftelijk voorstel binnen twee werkdagen na de call. Het veldwerk start meestal binnen twee tot drie weken, afhankelijk van de scope en de beschikbaarheid van je team voor toegang en interviews.
Wie doet het werk eigenlijk?
Eén senior operator, van begin tot eind. Geen juniors, geen onderaannemers, geen overdracht aan een deliveryteam. De persoon in de scoping call schrijft het rapport en staat er daarna voor in.
Hoe wordt de prijs bepaald?
Vaste prijs per opdracht, bepaald in het voorstel na de scoping call, zodat je het totaal kent voordat je je vastlegt. Alles buiten de afgesproken scope wordt apart geoffreerd, nooit als verrassing gefactureerd.
Wat ontvangen we aan het eind?
Een bevindingenrapport gerangschikt op risico met een eigenaar en één actie per bevinding, het bewijsregister achter elke claim, een read-out met engineers en management samen, en een retest met een schriftelijke verklaring waar dat onderdeel is van de scope.
Is het testen veilig voor productie?
Elke offensieve stap wordt schriftelijk geautoriseerd, beperkt tot benoemde systemen en tijdvensters, en rate-limited. Niets destructiefs, niets buiten het scopeformulier. Bevindingen worden aangetoond, niet verder uitgebuit dan nodig voor het bewijs.
Hoe ga je om met onze data?
Vóór de scoping wordt een NDA getekend, die van jou of de standaard-NDA. Bewijs wordt tijdens de opdracht opgeslagen op versleutelde systemen binnen de EU en na overdracht verwijderd, met schriftelijke bevestiging van de verwijdering.
Aan welke frameworks toets je?
ISO 27001, NIST CSF 2.0, CIS Controls v8, MITRE ATT&CK voor detectiedekking, het RDI-framework voor telecomsecurity en de BIO-baseline van de Nederlandse overheid. De verplichtingen uit NIS2 en de Cyberbeveiligingswet worden in elke audit-deliverable gemapt.
Kun je optreden als technisch deskundige in een geschil met een grote organisatie?
Ja. Dat is Operatie 07. De operator heeft samen met advocaten technische zaken opgebouwd tegen partijen die vele malen groter waren dan de cliënt, vanuit hun eigen logs, captures en mailgegevens, met chain of custody bewaard. Het bewijs beslist, niet de omvang van de tegenpartij. Melders onder de Nederlandse klokkenluiderswet worden met dezelfde methode ondersteund.
Kun je werken volgens onze inkoopregels?
Ja. Leveranciersvragenlijsten, verzekerings- en identiteitsdocumenten, een chain-of-custody-verklaring voor bewijs en een verwerkersovereenkomst worden op verzoek aangeleverd. KvK 84616458.
Eén e-mail is genoeg.
Dertig minuten om de scope te bepalen. Een fixed-price-voorstel binnen twee werkdagen. Antwoord binnen één werkdag.
Heb dit klaarliggen en dertig minuten is genoeg
- De vraag. Eén zin: wat moet er bewezen worden, en aan wie (auditor, bestuur, klant, toezichthouder, rechter).
- De deadline. Auditdatum, bestuursvergadering, contractverlenging of indieningsdatum die het werk bepaalt.
- De systemen die meespelen. Een ruwe lijst: identity provider, cloud-tenants, kernapplicaties, on-prem-omgeving, leveranciers met toegang.
- Wie ze beheert. De namen van de mensen die leestoegang kunnen geven en vragen kunnen beantwoorden.
- Wat er al ligt. Laatste auditrapport, huidige bevindingenlijst, beleid, eerdere pentests, alles wat voorhanden is.
- Beperkingen. Change freezes, onderhoudsvensters, juridische of OR-grenzen aan testen.
- Je NDA, of een berichtje dat de standaard-NDA prima is.
Heb je de helft niet? Kom toch. De scoping call is er juist om te ontdekken wat je nog niet weet.