Wij scannen al. Wat voegt dit toe?
Scannen is het makkelijkste deel en het is meestal niet waar het misgaat. Wat ontbreekt, is een weging die zegt wat eerst moet, een afgesproken termijn waarbinnen iets wordt hersteld, en een register voor wat blijft staan. Zonder die drie levert scannen een lijst op die elke maand langer wordt en waar niemand meer in kijkt. Wij richten het proces in dat van die lijst een werkvoorraad maakt.
Waarom is de gepubliceerde ernstscore niet genoeg?
Omdat hij iets zegt over de kwetsbaarheid en niets over uw situatie. Dezelfde score staat op een fout in een component dat bij u nooit wordt aangeroepen en op een fout in het hart van uw inlogproces. De weging die werkt, combineert drie dingen: hoe ernstig het volgens de bron is, of er actief misbruik bekend is, en waar het bij u zit. Dat derde kunt u alleen beantwoorden als u weet welke onderdelen u gebruikt en waarvoor.
Hoe voorkomen wij dat de lijst blijft groeien?
Door twee afspraken. Een hersteltermijn per ernstniveau, zodat er een moment is waarop iets af moet zijn, en een verplichte reden met herbeoordelingsdatum voor alles wat niet wordt opgelost. Die tweede is de belangrijkste: zonder datum verdwijnt een bewuste beslissing ongemerkt in de categorie vergeten. Beide afspraken maken we met de mensen die ze uitvoeren, want een termijn die niet haalbaar is, wordt genegeerd en dan bent u verder van huis.
Wat hoort er in het uitzonderingenregister?
Per bevinding drie dingen: waarom er niet wordt hersteld, welke maatregel er in de tussentijd is genomen, en wanneer er opnieuw naar wordt gekeken. Dat is geen bureaucratie maar het verschil tussen een bewust aanvaard risico en iets wat is vergeten. Bij een audit is dit register het eerste wat gevraagd wordt, en het is ook wat u zelf nodig heeft om de lijst beheersbaar te houden.
Werkt dit ook voor software die wij hebben ingekocht?
Voor het signaleren wel: u kunt volgen wat er over een product bekend wordt en welke versie u draait. Het oplossen ligt dan bij uw leverancier, en dat maakt zijn hersteltermijn iets dat in uw contract hoort te staan. Wij helpen die bepaling formuleren, en richten de opvolging zo in dat u kunt aantonen wanneer u het hebt gemeld en wat de leverancier heeft toegezegd. Dat is precies wat een toezichthouder vraagt als u zelf niet kon herstellen.
Hoe verhoudt dit zich tot onze meldplichten?
Beide klokken — die uit de Cyberbeveiligingswet en die uit de Cyber Resilience Act — beginnen bij constateren. Een proces dat signalen vroeg binnenhaalt en snel beoordeelt, is daarmee geen bijzaak maar de voorwaarde om die termijnen te halen. Wij richten het zo in dat de informatie die een melding vraagt uit hetzelfde proces komt, zodat u op het drukste moment niet nog gegevens hoeft te verzamelen.
Moeten wij alles patchen?
Nee, en dat is een van de nuttigste uitkomsten van een goede weging. Er zijn bevindingen waarbij bijwerken meer risico oplevert dan laten staan, en er zijn er waarbij de leverancier nog niets heeft. Die horen in het register met een tussenmaatregel en een datum. Wat niet werkt, is impliciet niets doen: dat is dezelfde uitkomst zonder de onderbouwing, en het is precies wat bij een incident tegen u werkt.
Hoe snel moeten wij herstellen?
Dat legt u zelf vast per ernstniveau, en de juiste termijn is de kortste die uw team structureel haalt. Voor bevindingen waarvan bekend is dat ze actief worden misbruikt, ligt de lat aanzienlijk hoger dan voor de rest, en dat verschil hoort expliciet in uw afspraak te staan. In gereguleerde sectoren geeft uw toezichtskader soms richting; wij nemen dat mee als ondergrens en niet als streefwaarde.
Hebben wij hier een apart product voor nodig?
Voor het beheren van bevindingen over veel projecten en versies heen is een centraal systeem prettig, en daar zijn zowel open als betaalde opties voor. Voor kleinere landschappen kan het met wat u al heeft. Wij beginnen bij uw bestaande gereedschap en adviseren pas iets nieuws als het aantoonbaar iets oplost. Terugkerende kosten leggen we vooraf aan u voor.
Wie moet dit bij ons beheren?
Iemand met mandaat om prioriteit te geven, en dat is doorgaans niet dezelfde persoon die scant. Het beoordelen van een bevinding is een afweging tussen risico en werk, en die kan alleen gemaakt worden door iemand die over de werkvoorraad gaat. In de praktijk werkt een combinatie het beste: het signaleren automatisch, het wegen automatisch voorgesorteerd, en het besluit bij een vaste persoon met een vast ritme.
Wat als iemand van buiten iets bij ons vindt?
Dan wilt u dat hij het bij u meldt en niet elders publiceert, en daarvoor heeft u een duidelijk contactpunt en een afhandelroute nodig. Appfront heeft daar zelf
beleid voor, en wij richten hetzelfde voor u in: waar meldt iemand, wat mag hij verwachten, en hoe komt zo’n melding in dezelfde werkvoorraad terecht als de rest. Zonder die route komt een melding binnen op een algemeen adres en blijft hij dagen liggen.