NIS2-checkContact

Referenties

Referenties zijn op verzoek beschikbaar

Wij publiceren geen klantnamen, logo's, citaten of resultaten zonder uitdrukkelijke schriftelijke toestemming. Daarom staan op deze pagina geen algemene klantverhalen of geanonimiseerde succesclaims. Wel beschrijven we de soorten opdrachten die we uitvoeren. Wanneer u serieus overweegt met ons samen te werken, kunnen we u op verzoek in contact brengen met een bestaande klant uit een vergelijkbare sector of situatie.

Waarom hier geen logo's staan

Uw beveiliging is vertrouwelijk en bij ons in goede handen

Informatie over beveiligingsleveranciers, gebruikte technologie en interne werkwijzen kan gevoelig zijn. Daarom publiceren we niets over een klant zonder toestemming voor het specifieke onderdeel.

De naam noemen van het bedrijf dat uw beveiliging uitvoert, vertelt iedere belangstellende op welke techniek u zit en geeft een beller een geloofwaardige naam om op uw servicedesk te gebruiken. Klanten van ons zien dat als operationele informatie.

Een klant kan afzonderlijk toestemming geven voor het gebruik van een naam, logo, citaat of resultaat. Zonder die toestemming blijft de klant buiten de website.

We publiceren ook geen anonieme succesverhalen die voor een lezer niet te controleren zijn. In plaats daarvan beschrijven we hieronder vier soorten opdrachten en bieden we, waar mogelijk, een rechtstreeks referentiegesprek aan.

Vier patronen

Beveiliging tegen cyber risico's

De voorbeelden hieronder beschrijven geen afzonderlijke klanten. Ze laten zien met welke situaties organisaties bij ons aankloppen, wat wij dan doen en welke doorlooptijd daarbij past.

Een internationale groep zonder vaste CISO

De situatie: een organisatie bestaat uit meerdere juridische entiteiten in verschillende landen. De verantwoordelijkheid voor beveiliging is verdeeld over IT, finance, externe adviseurs en het bestuur. Niemand bewaakt het geheel. Wat wij doen: een vaste CISO werkt twee blokken van acht uur per maand voor de organisatie, met een vaste vervanger die in dezelfde overleggen zit. De eerste stap is een overzicht per juridische entiteit en land: welke wet geldt, wie verantwoordelijk is en via welke route incidenten moeten worden gemeld. Daarna volgen een maandelijkse bespreking van risico's en incidenten en een periodieke rapportage aan het bestuur.

Het overzicht van entiteiten en landen duurt vier tot zes weken. De CISO-dienstverlening loopt daarna maandelijks door.

Managed CISO

NIS2-verplichtingen in meerdere landen

De situatie: een organisatie werkt in meerdere Europese landen en heeft NIS2 als één uniforme regeling behandeld. In de praktijk heeft ieder land een eigen nationale wet, toezichthouder, registratie en meldroute. Wat wij doen: we voeren per land en juridische entiteit een classificatiescan uit, waarin we ontbrekende maatregelen onderscheiden van maatregelen die wel bestaan maar nog niet kunnen worden aangetoond. Vervolgens kunnen we de registraties voorbereiden, de ontbrekende maatregelen implementeren en de meldprocedures per land vastleggen.

De classificatie en eerste beoordeling duren twee tot drie weken per land. De uitvoering kan meerdere maanden duren, afhankelijk van de maatregelen die ontbreken.

Landenprogramma

Een leverancier die beveiligingsvragen van een belangrijke klant krijgt

De situatie: de organisatie valt waarschijnlijk niet rechtstreeks onder NIS2, maar ontvangt van een belangrijke klant een uitgebreide beveiligingsvragenlijst. De beantwoording is gekoppeld aan een contractverlenging of aanbesteding. Gevraagd worden een ISMS, een incidentprocedure, multifactorauthenticatie (MFA) overal, en bewijs dat een back-up werkelijk is teruggezet. Wat wij doen: we vullen de vragenlijst eerst feitelijk in op basis van de bestaande situatie. Punten waarvoor geen maatregel of bewijs beschikbaar is, worden als openstaand benoemd. Daarna maken we een uitvoeringsplan op basis van het belang dat de klant aan ieder punt geeft. Het opgebouwde bewijs kan vervolgens ook voor andere klanten worden gebruikt.

De eerste feitelijke beantwoording kan binnen enkele dagen worden uitgevoerd. De uitvoering van verbeteringen duurt meestal weken en hangt af van wat ontbreekt.

Toeleveringsketen

Een cyberincident bij een organisatie die nog geen klant is

De situatie: bestanden zijn versleuteld, een account wordt misbruikt of ander gedrag wijst op een actief incident. De organisatie heeft nog geen overeenkomst met ons. Wat wij doen: we beginnen tijdens het eerste telefoongesprek met de beoordeling. De eerste werkzaamheden zijn gericht op het beperken van de schade, het veiligstellen van informatie en het vastleggen van de tijdlijn: machines isoleren zonder ze uit te zetten, vaststellen wat er is bereikt, en het incidentdossier openen. Wanneer een meldplicht kan gelden, verzamelen we de informatie voor de eerste melding en de daaropvolgende rapportages. Na het incident kan een deel van de benodigde beveiliging als beheerde dienstverlening worden ingericht.

De respons begint tijdens het gesprek. Voor een meldplichtig NIS2-incident gelden vervolgens meldmomenten na 24 uur, 72 uur en één maand.

Incident

Deze beschrijvingen zijn voorbeelden van typen opdrachten en geen verslagen van afzonderlijke klanten. Details over een concrete organisatie, het verloop van de opdracht en onderdelen die minder goed gingen, bespreken we alleen in een referentiegesprek en met toestemming van die klant.

Wat alle vier gemeen hebben

Van beoordeling naar dagelijks beheer

Afhankelijk van de bestaande situatie kan een opdracht uit vijf fasen bestaan, met één organisatie die over het geheel verantwoordelijk blijft, ook bij de stap waar normaal een rapport en een stappenplan van eigenaar wisselen.

De vijf fasen van een opdracht bij Think Smart Europe, en wie er daarna eigenaar van is
FaseWat er gebeurtWat u krijgtWie het daarna beheert
BeoordelenWe bepalen per entiteit en per land welke verplichtingen gelden en toetsen de bestaande maatregelen en bewijsstukken tegen de tien maatregelen uit artikel 21, tweede lid.Een classificatie per land en een uitvoeringsplan met prioriteiten.Think Smart Europe kan het plan uitvoeren.
HerstellenOntbrekende maatregelen worden ingericht: multifactorauthenticatie, beheer van bevoorrechte accounts, immutable back-up, logging en patchbeheer.Werkende maatregelen met vastgelegde verantwoordelijkheden.Think Smart Europe of uw bestaande team, volgens de afgesproken taakverdeling.
ImplementerenDe benodigde platformen en koppelingen worden in uw omgeving uitgerold: endpoint en EDR, SIEM, identiteit, netwerk, back-up en herstel.Een ingerichte technische oplossing en de bijbehorende documentatie.Think Smart Europe of uw eigen beheerorganisatie.
BeherenTerugkerende werkzaamheden worden uitgevoerd: servicedesk, endpoints, updates, accountbeheer en hersteltests.Eén afgesproken werkwijze, één SLA en één rapportage.De partij die in de overeenkomst als eigenaar is aangewezen.
BewakenHet SOC beoordeelt beveiligingsmeldingen en de uitvoering wordt periodiek gerapporteerd.Informatie voor bestuur, audits, verzekeraars, klanten en toezichthouders.Think Smart Europe voert de afgesproken monitoring uit. Uw bestuur blijft verantwoordelijk voor formele besluiten, want artikel 20 laat dat niet delegeren.

Niet iedere organisatie heeft alle vijf fasen nodig. Bestaande maatregelen die goed werken, worden beoordeeld en vastgelegd in plaats van opnieuw opgebouwd, en waar een zittende leverancier iets goed doet, zeggen wij dat.

Referenties

Liever een gesprek dan een logo

Een geschreven klantverhaal is door de leverancier geselecteerd en geredigeerd. Daardoor krijgt u meestal weinig inzicht in vertragingen, tegenvallers of verschillen tussen de raming en de uiteindelijke kosten.

Een geschreven case
  • Goedgekeurd door twee marketingafdelingen voordat iemand hem publiceerde
  • Een percentage zonder nulmeting eronder
  • De delen die misgingen eruit gehaald, want die publiceert niemand
  • Geen manier voor u om na te gaan of de organisatie erin bestaat

Goedkoop te maken, en door vrijwel niemand als bewijs gelezen.

Een referentiegesprek
  • Een persoon met naam bij een organisatie in uw sector, in een gesprek dat u voert
  • Elke vraag die u wilt, ook wat wij verkeerd deden en wat dat kostte
  • Wij zitten er niet bij en vragen achteraf niet om een samenvatting
  • Geregeld in ongeveer twee weken, want wij moeten het hun eerst vragen

Trager, en de enige versie die wij zelf zouden geloven.

Hoe u erom vraagt

Een referentie aanvragen

In een referentiegesprek spreekt u rechtstreeks met een klant uit een vergelijkbare situatie. U bepaalt zelf welke vragen u stelt. Het regelen van zo'n gesprek duurt ongeveer twee weken, omdat de betreffende klant eerst moet instemmen.

01

Beschrijf wat u wilt beoordelen

Noem uw sector, de globale omvang van uw organisatie en het onderwerp waarover u een bestaande klant wilt spreken. Denk aan de samenwerking tussen Amsterdam en Bulgarije, de inzet van de Managed CISO of het verloop van incidentrespons. Een algemeen verzoek om een referentie levert een algemeen gesprek op.

02

Wij vragen een passende klant om toestemming

We benaderen een of twee organisaties die bij uw situatie passen. We vertellen wie om het gesprek vraagt en waarom. De klant kan het verzoek weigeren. Wanneer geen passende klant beschikbaar is of niemand wil deelnemen, zeggen we dat. We bieden dan geen minder relevante referentie als vervanging aan.

03

U spreekt rechtstreeks met de klant

De introductie vindt per e-mail plaats. Think Smart Europe neemt niet deel aan het gesprek en vraagt achteraf niet om een verslag.

04

U stelt uw eigen vragen

U kunt onder meer vragen wat minder goed verliep, waardoor vertraging ontstond, hoe de uiteindelijke factuur zich verhield tot de raming en of de klant opnieuw voor dezelfde dienstverlening zou kiezen. Elk van die punten kunt u daarna aan ons voorleggen.

We regelen referentiegesprekken voor organisaties die onze dienstverlening daadwerkelijk beoordelen. Daarmee beperken we de belasting voor klanten die vrijwillig tijd voor het gesprek vrijmaken.

Veelgestelde vragen

Veelgestelde vragen

Waarom staat hier geen klantenlijst?

We hebben geen algemene toestemming om klantnamen en logo's te publiceren. Zonder specifieke schriftelijke toestemming doen we dat niet.

Klanten van ons beschouwen hun keuze van beveiligingsleverancier als operationele informatie. Dat is een redelijk standpunt, en wij praten hun dat niet uit het hoofd voor een logowand.

Referenties met naam zijn op verzoek en met instemming van de betreffende klant beschikbaar.

Wie heeft het beschreven werk uitgevoerd?

Beide helften, en het is goed om precies te zijn over welke helft wat doet.

Think Smart Europe is een joint venture van Nederlandse oprichters en Think Smart in Bulgarije. De Bulgaarse organisatie is op 19 december 2019 ingeschreven, heeft ongeveer veertig medewerkers, houdt de ISO-certificeringen en de leverancierspartnerschappen, en levert de engineering- en monitoringcapaciteit.

De Nederlandse organisatie verzorgt het CISO-werk, het complianceadvies, de overeenkomst en de verantwoordelijkheid voor de opdracht.

Waar wordt het werk uitgevoerd?

In Amsterdam en in Bulgarije.

Het klantteam, de CISO en de overeenkomst zitten aan de Vijzelstraat 68 in Amsterdam. Engineering, de servicedesk en de 24-uursmonitoring worden uitgevoerd vanuit Sofia, Varna en Stara Zagora. Alle locaties liggen binnen de Europese Unie, onder één AVG-regime en de gecertificeerde managementsystemen van onze moederorganisatie.

Leg die vraag ook rechtstreeks aan een referentie voor.

Kan onze huidige IT-leverancier betrokken blijven?

Ja. Drie van de vier typen opdrachten beginnen vaak juist zo.

Een Managed CISO, een beoordeling voor meerdere landen of ondersteuning bij klantvragen kan naast een bestaande IT-dienstverlener worden ingericht. Werk dat al goed wordt uitgevoerd, hoeft niet te worden vervangen.

De verantwoordelijkheden voor ontbrekende maatregelen en bewijsstukken moeten wel duidelijk worden vastgelegd. Het gesprek dat ertoe doet gaat over wie het bewijs levert als een toezichthouder, een verzekeraar of een klant erom vraagt. Voer het voordat iemand het vraagt.

Worden wij later als klant genoemd?

Alleen met schriftelijke toestemming voor het specifieke gebruik. Toestemming voor een naam, logo, citaat en resultaat wordt afzonderlijk behandeld en kan worden ingetrokken.

Zonder toestemming blijft uw organisatie buiten onze openbare communicatie. Dat is de standaard, en niemand vraagt het u een tweede keer.

Kunnen we vooraf een schriftelijk voorbeeld ontvangen?

Ja. We kunnen een korte beschrijving van een vergelijkbare opdracht sturen, zonder herleidbare gegevens, bruikbaar als een business case een alinea nodig heeft.

Dit document is bedoeld als achtergrondinformatie en niet als onafhankelijk bewijs van onze prestaties. Publiceren doen wij het niet.

Spreek een van onze klanten

Noem uw sector, de globale omvang van uw organisatie en de vraag die u wilt bespreken. Wanneer we een passende klant hebben en deze instemt, brengen we u rechtstreeks met elkaar in contact. Wanneer geen passende referentie beschikbaar is, laten we dat weten.

Cyberincident