Diensten

Ik help organisaties een managementsysteem te bouwen dat ISO 27001, NIS2 en GDPR tegelijk beantwoordt, en het levend te houden nadat het certificaat aan de muur hangt. Het werk komt in vormen die u kunt budgetteren: assessments met vaste scope, implementatieprojecten, een fractional rol, en opleiding. Elke opdracht eindigt met iets waarmee u aan de slag kunt en, waar het zinvol is, een gevuld Abacordo-register.

ISO 27001

  1. Gap-analyse. Twee tot drie weken, vaste prijs. Waar u staat tegenover ISO 27001:2022 en Annex A, wat een certificatie-auditor eerst zal opmerken, en een gefaseerd plan met inspanningsramingen. U weet achteraf of certificatie zes maanden ver is of achttien.
  2. Implementatie. Scope en context, risicoanalyse en -behandeling op basis van ISO 27005, de beleidsset, de verklaring van toepasselijkheid, de implementatie van maatregelen met uw teams, en de directiebeoordeling. Ik schrijf de documenten met u, niet voor u, zodat ze beschrijven hoe u echt werkt.
  3. Interne audit en auditvoorbereiding. De onafhankelijke interne audit die de norm vereist, een generale repetitie voor de certificatie, en ondersteuning tijdens de fase 1- en fase 2-audits. Ik ben zelf auditor geweest; ik weet welke vragen volgen.

NIS2 en CyberFundamentals

Voor entiteiten onder de Belgische NIS2-wet van 26 april 2024, en voor hun belangrijke leveranciers die vragenlijsten beginnen te ontvangen.

  • Scopememo. Of NIS2 op u van toepassing is, als essentiële of belangrijke entiteit, in welke sector, en wat dat betekent voor registratie, toezicht en het conformiteitstraject. Geschreven zodat het bestuur kan beslissen.

  • Registratie bij het CCB en CyFun-zelfevaluatie. Registratie bij het Centrum voor Cybersecurity België, het CyberFundamentals-niveau dat bij u past (Basic, Important of Essential), een gescoorde zelfevaluatie op de maturiteitsschaal van het CCB, en de afwijkingenlijst die uw plan wordt.

  • Dekking van de maatregelen en governance. Dekking van de elf risicobeheersmaatregelen, het goedkeurings- en opleidingsbewijs van het bestuursorgaan onder artikel 31, leveranciersbeveiliging, en een incidentproces met de klokken van 24 uur, 72 uur en één maand ingebouwd.

  • Toeleveringsketen en CRA-blootstelling. Welke van uw producten en leveranciers onder de Cyber Resilience Act vallen, en wat u hen moet vragen voor zij het u vragen.

GDPR

Verwerkingsregister, impactanalyses, beveiligingsmaatregelen onder artikel 32, procedure voor het melden van datalekken, en verwerkersovereenkomsten, gekoppeld aan dezelfde activa en maatregelen als uw beveiligingsprogramma zodat de DPO en de CISO één waarheid delen. Uitbestede DPO-ondersteuning op retainer voor organisaties die een aangewezen DPO nodig hebben zonder voltijdse aanwerving.

Fractional CISO of GRC-lead

De meeste middelgrote organisaties kunnen een voltijdse CISO niet verantwoorden, en dat hoeft ook niet. Ik neem de rol op via een retainer van één of twee dagen per week: het managementsysteem runnen, het risicoregister beheren, aan het bestuur rapporteren, leveranciers en auditors aansturen, en de interne capaciteit opbouwen zodat de rol intern kan worden ingevuld wanneer de tijd rijp is. Typische looptijd zes tot achttien maanden, elk kwartaal herzien.

Quantum-veilige transitie

De EU verwacht dat organisaties hun overstap naar post-quantumcryptografie tegen eind 2026 starten, met kritieke infrastructuur gemigreerd tegen 2030. Voor een GRC-verantwoordelijke is dit een risicobeheersmaatregel met een datum erop, en een cryptografische inventaris is de eerste stap. Ik bied een Quick Scan tegen vaste prijs, een becijferde migratieroadmap en programmaondersteuning, gestoeld op de NIST-standaarden en op wat het NIS2-toezicht zal vragen. Lees meer over quantum-veilig →

Opleiding en briefings

  • Bestuursbriefing, 90 minuten

    Wat NIS2 en ISO 27001 echt van het bestuursorgaan vragen, hoe persoonlijke aansprakelijkheid eruitziet, en de drie vragen die u volgende week aan uw CISO moet stellen. Een eerste oriënterende briefing is gratis en vrijblijvend.

  • GRC-workshop, halve dag

    Voor de complianceverantwoordelijke en zijn of haar team: hoe u één managementsysteem runt voor drie kaders, hoe u maatregelen aantoont zonder te verdrinken in papierwerk, en hoe u een audit voorbereidt op een namiddag in plaats van in twee weken.

  • Quantum-veilige masterclass, één dag

    De NIST-standaarden in de praktijk, inventarisatiemethoden, hybride implementaties en crypto-agility. Hands-on, eerlijk, zonder leveranciers.

Een woord over subsidies

Afhankelijk van uw regio en omvang kan advies- en opleidingswerk in aanmerking komen voor Belgische of Europese innovatiesteun (VLAIO, Innoviris, EDIH-programma's). Het loont om dat na te gaan voor we starten, en ik wijs u het juiste instrument aan.

Onafhankelijk en leveranciersneutraal: ik verkoop advies en de tool die ik bouwde om het te ondersteunen, niets anders. Boek een gesprek →