Week 1: kennismaking en kwartaalplan
De CISO spreekt met het bestuur, de IT-verantwoordelijke en andere betrokkenen. De scope en prioriteiten voor het eerste kwartaal worden schriftelijk vastgelegd.
Eén richtlijn, zevenentwintig nationale wetten, en wat die van u vragen.
Vijf niveaus, van de basis op orde tot groepsbrede verdediging.
Elke verplichte maatregel, en de dienst die hem levert.
Detectie en respons vanuit ons Europese SOC.
Apparaten, cloud en support als één dienst.
NIS2, DORA en AVG in één beoordeling.
Platformen van leveranciers, uitgerold en daarna beheerd.
Eén vaste CISO, twee dagen per maand.
Directe hulp, en uw melding op tijd ingediend.
Na het gesprek hebt u een geprioriteerde lijst van uw hiaten en een prijsindicatie om ze te dichten. Kosteloos en vrijblijvend.
Plan het gesprekWie wij zijn en hoe wij zijn ingericht.
Amsterdam, Sofia, Varna en Stara Zagora.
De platformen die wij implementeren en beheren.
Hoe het werk er in de praktijk uitziet.
Het klantteam in Amsterdam, de engineering in Bulgarije, alles binnen de EU. Eén contract, naar Nederlands recht.
Hoe wij leverenManaged CISO
U krijgt een vaste CISO in Nederland en een aangewezen vervanger. De standaardinzet is zestien vooraf geplande uren per maand. Deze dienstverlening is bedoeld voor organisaties die structurele leiding op cyber security nodig hebben, maar geen voltijd-CISO willen of kunnen aanstellen.
Het aanbod
De Managed CISO werkt op basis van een vaste maandelijkse afspraak. De standaard is twee dagen per maand, meestal één dag op locatie en één dag op afstand. De dagen worden vooraf voor het kwartaal ingepland.
Het kwartaalplan kan tijdelijk worden uitgebreid voor bijvoorbeeld een certificering, uitbreiding naar een nieuw land of een overname. Wanneer de extra inzet niet meer nodig is, wordt deze weer afgebouwd.
De dienst past bij een organisatie die aan een bestuur, een toezichthouder, een verzekeraar of een klant moet laten zien wie de beveiliging draagt.
Zestien uur per maand is bedoeld om het beveiligingsprogramma te leiden, besluiten voor te bereiden en de uitvoering te bewaken. Technische implementaties en dagelijks beheer vallen daar niet automatisch onder.
Wat de CISO doet
De prioriteiten worden ieder kwartaal met u vastgesteld. De vaste werkzaamheden bestaan uit de volgende onderdelen.
De CISO stelt het beveiligingsplan op, houdt het risicoregister actueel en bewaakt het uitvoeringsplan. Iedere actie krijgt een eigenaar, prioriteit en datum.
De CISO bereidt maandelijkse managementinformatie en periodieke bestuursrapportages voor. Daarin staan de belangrijkste risico's, incidenten, besluiten en openstaande maatregelen in begrijpelijke taal. Artikel 20 van de NIS2-richtlijn vraagt uw bestuur de maatregelen goed te keuren en er toezicht op te houden.
De CISO begeleidt registraties onder de Cyberbeveiligingswet, de bewijsdossiers, de samenhang met de AVG en DORA, en beveiligingsvragen van klanten, verzekeraars en auditors.
De CISO houdt het leveranciersregister bij, begeleidt beveiligingsbeoordelingen en helpt bij beveiligings- en meldafspraken in contracten. Kritieke leveranciers worden apart benoemd.
Bij een ernstig incident coördineert de CISO de besluitvorming, tijdlijn, meldtermijnen en communicatie met bestuur, toezichthouder en klanten. Het SOC verzorgt de technische beoordeling en respons.
De CISO organiseert crisisoefeningen met het management, begeleidt phishingtests en beoordeelt periodiek of het beveiligingsplan nog aansluit op de organisatie en technische omgeving.
De zes onderdelen veranderen niet. De volgorde wel, en het eerste kwartaal gaat meestal op aan datgene wat op dit moment van niemand is.
Het ritme
De zestien uur worden maand na maand op dezelfde manier ingedeeld.
| Wanneer | Wat er gebeurt | Wat het oplevert |
|---|---|---|
| Dag één, op locatie | Stuuroverleg met uw IT-verantwoordelijke. Risico's, het stappenplan en de openstaande acties. Een doorloop per land en per entiteit. Een bestuursupdate in de maanden dat u erom vraagt. | Een bijgewerkte actielijst met eigenaren en data, en beslissingen die genomen zijn in plaats van doorgeschoven naar het volgende overleg. |
| Dag twee, werken aan de acties | Beleid, standaarden en de bewijsdossiers. Registratie en compliancewerk. Leveranciersbeoordelingen en due diligence bij een overname. De maandrapportage. | Documenten die bestaan, opgeborgen waar ze op verzoek aan auditor, verzekeraar of klant kunnen worden getoond. |
| Tussen de twee dagen door | Bereikbaar per telefoon en e-mail. Escalatie rechtstreeks naar het 24/7-SOC. Neemt de leiding als er een groot incident begint. Extra uren alleen als u die vooraf hebt goedgekeurd. | Geen wachten op de volgende ingeplande dag als iets urgent is, en geen factuur die u niet had zien aankomen. |
Twee dagen is de standaardinzet. Loopt er een certificeringstraject, komt er een land bij of moet een overname worden ingepast, dan gaat het kwartaalplan voor die periode omhoog en daarna weer omlaag. Extra uren worden alleen uitgevoerd nadat u deze hebt goedgekeurd.
Het verschil
Bij losse adviesopdrachten moet een nieuwe adviseur zich vaak opnieuw in de organisatie, systemen en eerdere besluiten verdiepen. Een Managed CISO werkt iedere maand met dezelfde organisatiecontext en bouwt voort op eerdere rapportages.
Elke opdracht begint met twee weken uw eigen omgeving uitleggen aan iemand die nieuw is.
Eén partij die verantwoordelijk is, van het risicoregister tot en met het incident.
Reikwijdte
De rechterkolom staat er omdat regelmatig wordt aangenomen dat een Managed CISO die onderdelen bevat. Daarom wordt de reikwijdte vooraf schriftelijk vastgelegd.
| Inbegrepen in de zestien uur | Afzonderlijk aangeboden | Niet inbegrepen |
|---|---|---|
| Twee geplande dagen per maand, op locatie en op afstand | Audits, penetratietests en uitgebreide assessments | Juridisch advies of juridische goedkeuring |
| Het beveiligingsplan en risicoregister | Implementatieprojecten en beveiligingstooling | De wettelijke verantwoordelijkheid van het bestuur |
| Ondersteuning bij registratie en bewijsdossiers | SmartCyber en andere managed services | Dagelijks IT-beheer en gebruikersondersteuning |
| Rapportages voor bestuur en management | Extra dagen voor een overname of ander tijdelijk traject | Formele indiening zonder uw goedkeuring |
| Leiding tijdens ernstige incidenten, samen met het SOC | Aanvullende technische of organisatorische werkzaamheden | Niet inbegrepen |
Werk buiten de vaste maandelijkse inzet wordt vooraf aangeboden. U bepaalt of Think Smart Europe, uw eigen team of een andere partij dit uitvoert.
De eerste 90 dagen
De eerste negentig dagen volgen een vast plan.
De CISO spreekt met het bestuur, de IT-verantwoordelijke en andere betrokkenen. De scope en prioriteiten voor het eerste kwartaal worden schriftelijk vastgelegd.
We brengen de technische omgeving, juridische entiteiten, landen, bestaande maatregelen en belangrijke leveranciers in kaart. De meeste groepen vinden minstens één entiteit die niemand had meegeteld.
Contactlijsten, escalatieroutes en de aansluiting op het 24/7-SOC worden ingericht en getest, zodat een incident in maand twee niet de eerste keer is dat iemand het nummer draait.
De vereiste registraties en de status van de tien NIS2-maatregelen worden in kaart gebracht. Ontbrekende maatregelen en ontbrekend bewijs worden afzonderlijk vastgelegd, want die twee kosten niet hetzelfde om te sluiten.
Bevindingen worden omgezet in acties met een eigenaar, datum, prioriteit en kosteninschatting. Uw organisatie besluit welke acties worden uitgevoerd en welke risico's bewust worden geaccepteerd.
Het bestuur ontvangt een rapportage over de huidige situatie, belangrijkste risico's, openstaande maatregelen en het afgesproken plan, in een vorm die het kan bespreken, goedkeuren en notuleren.
Op dag 90 heeft de rol een eigenaar, weet het bestuur waar het staat en heeft het werk een volgorde.
Veelgestelde vragen
Voor het leiden en bewaken van het beveiligingsprogramma is dat volgens de huidige opzet meestal voldoende.
Zestien uur is genoeg om het plan te dragen, het risicoregister actueel te houden, het bestuur voor te bereiden, de leveranciersbeoordelingen te doen en een incident te leiden. Het is niet genoeg om daarnaast alle technische implementaties en dagelijkse beheertaken zelf uit te voeren. Die werkzaamheden liggen bij uw eigen team, onze managed services of een andere leverancier.
Vanaf de eerste maand is een vaste vervanger aangewezen. Deze vervanger wordt voldoende betrokken om de belangrijkste organisatiecontext en afspraken te kennen, en escalatie loopt naar het 24/7-SOC, dat dezelfde context heeft.
Bij vertrek kan de vervanger de rol overnemen. De overdracht gaat dan tussen twee mensen die u allebei al kent.
Wanneer de CISO werk adviseert dat Think Smart Europe zelf kan leveren, wordt dit als afzonderlijke aanbeveling opgenomen met kosten en alternatieven. U bent vrij om het werk elders onder te brengen. De vaste maandelijkse afspraak verandert daar niet door.
Voor een onafhankelijke audit, penetratietest of beoordeling van ons eigen werk adviseren we een andere partij. Uw CISO zal hetzelfde zeggen.
Nee. De CISO staat boven de dagelijkse IT-dienstverlening en bewaakt de samenhang, verantwoordelijkheden en bewijsvoering. Uw huidige leverancier kan de bestaande werkzaamheden blijven uitvoeren.
Wat verandert, is dat iemand verantwoordelijk is voor de gaten tussen de contracten, de vragen die vallen tussen de partij die uw endpoints beheert, de partij die uw netwerk beheert en de partij die uw cloud beheert. Daar ontbreekt het bewijs meestal.
De vaste CISO werkt vanuit Nederland en kan bij u op locatie komen. De vervanger, de SOC-analisten en de 24-uursmonitoring werken vanuit onze delivery centers in Sofia, Varna en Stara Zagora.
Dat is nearshore en binnen de Europese Unie, onder dezelfde AVG en geleverd onder de gecertificeerde managementsystemen van onze moederorganisatie in Bulgarije. Eén contract, één partij die verantwoordelijk is, en u bent welkom om het delivery center te bezoeken voordat u iets tekent.
Omdat de Nederlandse onderneming nieuw is en de technische organisatie erachter niet. Think Smart Europe is een joint venture van Nederlandse oprichters en Think Smart in Bulgarije, dat sinds december 2019 is ingeschreven, ongeveer veertig mensen in dienst heeft en de certificeringen en de leverancierspartnerships houdt.
U koopt bovendien geen bedrijfsleeftijd maar een persoon met naam, die u vóór het tekenen kunt ontmoeten en bevragen.
Niet op zichzelf, en geen enkele leverancier kan dat. Artikel 20 legt het goedkeuren van en het toezicht op de maatregelen bij uw bestuur, en die plicht kunt u niet delegeren of inkopen.
Wat een Managed CISO doet, is uw bestuur in staat stellen die plicht te dragen. De maatregelen staan op papier, de beslissingen zijn voorbereid, de opleiding is geregeld en de goedkeuring is vastgelegd. De plicht blijft bij uw bestuur; alleen het voorbereidende werk hoeft het niet langer zelf te organiseren.
Tijdens het gesprek bespreken we uw organisatie, verplichtingen, bestaande leveranciers en de onderwerpen die nu geen duidelijke eigenaar hebben. Daarna ontvangt u een voorstel voor de maandelijkse inzet en de eerste negentig dagen.