GEANONIMISEERDE PRAKTIJKCASE

Voorbeeldrapport: B2B-softwareleverancier voorbereid op klantassessment

Een realistisch uitgewerkt rapport met startpositie, bewijsstatus, zeven bevindingen, eigenaarschap, concrete resultaten en een 30/60/90-dagenroadmap.

Geanonimiseerde voorbeeldcase. Herkenbare kenmerken, aantallen en details zijn aangepast en gecombineerd om de werkwijze en rapportage realistisch te laten zien.

De klantvraag

Binnen zes weken overtuigend door een leveranciersbeoordeling

Een strategische klant vroeg de softwareleverancier om een uitgebreide leveranciersbeoordeling. De directie wilde vóór beantwoording weten welke maatregelen daadwerkelijk waren ingericht, wat daarvan aantoonbaar was en welke verbeteringen eerst moesten worden uitgevoerd.

“Onze MSP beheert de techniek, maar wij willen niet pas tijdens het klantassessment ontdekken dat een antwoord niet te onderbouwen is.”
Managementsamenvatting

De basis was bruikbaar, maar zeven klantclaims vroegen aanscherping of aanvullend bewijs

Het grootste risico zat in de afstand tussen wat management dacht dat geregeld was, wat de MSP daadwerkelijk beheerde en wat aantoonbaar richting een klant kon worden gedeeld.

3

onderwerpen aanwezig en redelijk onderbouwd

5

onderwerpen gedeeltelijk of technisch onbevestigd

2

onderwerpen niet aantoonbaar geregeld

Bestuurlijke conclusie

Een breed certificeringstraject was niet nodig voor de eerste klantdeadline. Toegang, herstelbaarheid, offboarding en incidentrespons moesten wel met voorrang worden aangescherpt en voorzien van actueel bewijs.

Baseline- en bewijsmatrix

Status per domein en de juiste uitvoeringsroute

DomeinStatusKernwaarnemingVervolgroute
Context en kritieke processenAanwezigKritieke klantdienst en kernsystemen waren benoemd; impacttoleranties en herstelprioriteiten moesten nog worden geconcretiseerd.Managementbesluit
Governance en eigenaarschapGedeeltelijkDe COO nam besluiten, maar formeel security-eigenaarschap en een vaste reviewcadans ontbraken.Intern vaststellen
Identiteit en toegangGedeeltelijkMFA was deels onderbouwd; afdwinging, uitzonderingen en externe accounts moesten technisch worden bevestigd.M365-review
In- en uitdiensttredingNiet aangetoondEr was geen uniforme checklist of aantoonbare sluiting van toegang tot alle kritieke SaaS-diensten.HR + IT + MSP
Werkplekken en updatesDeels gevalideerd29 van 31 apparaten waren zichtbaar als compliant; twee uitzonderingen en de precieze scope moesten worden bevestigd.Endpointreview
Back-ups en herstelGedeeltelijkBack-upjobs waren aanwezig, maar een recent hersteltestverslag en gemeten hersteltijd ontbraken.Restore-test
Logging en opvolgingGedeeltelijkAlerts gingen naar de MSP; triage, escalatie en periodieke rapportage waren niet als proces aantoonbaar.MSP-afspraken
IncidentmanagementNiet aangetoondEr was geen vastgestelde incidentprocedure, ernstindeling of klantmeldmatrix.Procedure + oefening
Leveranciers en cloudGedeeltelijkEen leverancierslijst bestond, maar zonder kritikaliteit, eigenaar en actuele beoordeling per leverancier.Leveranciersreview
Beleid, awareness en bewijsGedeeltelijkBeleid, screenshots en exports waren verspreid; reviewdata, eigenaren en klantveilige versies ontbraken regelmatig.Evidence-index
Uitgewerkte bevindingen

Iedere bevinding kreeg een eigenaar, deadline en gewenst vervolgbewijs

F-01

MFA was niet aantoonbaar voor alle relevante accounts afgedwongen

Prioriteit hoog
Waarneming
Een registratie-export liet zien dat 27 van 31 interne gebruikers een sterke authenticatiemethode hadden geregistreerd. Voor vier interne en twee externe accounts ontbrak voldoende bevestiging van afdwinging en uitzonderingen.
Waarom dit ertoe deed
De eerdere klantclaim dat MFA voor alle gebruikers verplicht was, was te absoluut en niet volledig onderbouwd.
Aanbevolen actie
Gerichte Microsoft 365-review uitvoeren, toepassingsbereik en uitzonderingen bevestigen en een klantveilige samenvatting vastleggen.
Eigenaar
IT-coördinator met MSP
Streefdatum
15 werkdagen
Vervolgbewijs
Policy-export met datum en scope, uitzonderingenregister, break-glass-overzicht en herstelbewijs.

F-02

Uitdiensttreding was niet uniform en een extern account bleef actief

Prioriteit hoog
Waarneming
Er bestond geen centrale offboardingchecklist. Een extern GitHub-account stond elf dagen na de einddatum nog als actief geregistreerd.
Waarom dit ertoe deed
Verlate intrekking vergroot toegangsrisico en maakt klantantwoorden over tijdige offboarding moeilijk verdedigbaar.
Aanbevolen actie
Account sluiten, alle externe accounts reviewen en een uniform joiner/mover/leaver-proces invoeren.
Eigenaar
HR-manager en IT-coördinator
Streefdatum
Account direct; proces binnen 20 werkdagen
Vervolgbewijs
Afgesloten accountlijst, ondertekende checklist, sluitingsdatum en kwartaalreview.

F-03

Back-ups bestonden, maar herstel was niet aantoonbaar getest

Prioriteit hoog
Waarneming
Dagelijkse jobrapportages waren beschikbaar, maar een restore-testverslag van de voorafgaande achttien maanden en een gemeten hersteltijd ontbraken.
Waarom dit ertoe deed
Een geslaagde back-upjob bewijst niet dat gegevens volledig en binnen de benodigde tijd kunnen worden teruggezet.
Aanbevolen actie
Beperkte restore-test uitvoeren met gekozen dataset, succescriteria, gemeten hersteltijd en vastgelegde afwijkingen.
Eigenaar
IT-coördinator en MSP
Streefdatum
30 dagen
Vervolgbewijs
Restore-testplan, testverslag, logs, gemeten hersteltijd en datum volgende test.

F-04

Incidentrespons was persoonsafhankelijk en niet klantklaar

Prioriteit midden
Waarneming
Een eerder phishingincident werd via telefoon en WhatsApp afgehandeld. Rollen, ernstniveaus, eerste acties en klantmeldcriteria waren niet vooraf vastgesteld.
Waarom dit ertoe deed
Bij een nieuw incident zou tijd verloren gaan aan rolverdeling en communicatie.
Aanbevolen actie
Compacte incidentprocedure en contactkaart vaststellen en daarna een accountovername-scenario oefenen.
Eigenaar
COO, IT-coördinator en privacycontact
Streefdatum
Procedure 30 dagen; oefening 75 dagen
Vervolgbewijs
Vastgestelde procedure, contactlijst, oefenverslag en verbeteracties.

F-05

Logging en alertopvolging waren niet als proces aantoonbaar

Prioriteit midden
Waarneming
De MSP ontving beveiligingsalerts in een gedeelde mailbox. Classificatie, reactietijd, escalatiepad en periodieke rapportage waren niet overeengekomen.
Waarom dit ertoe deed
Het bestaan van logs of alerts kon ten onrechte als actieve monitoring worden gepresenteerd.
Aanbevolen actie
Alertmatrix, reactietijden, escalatie en managementrapportage vastleggen.
Eigenaar
MSP service owner en IT-coördinator
Streefdatum
45 dagen
Vervolgbewijs
Alertmatrix, SLA, voorbeeldticket en maandrapport.

F-06

Kritieke leveranciers waren niet geclassificeerd

Prioriteit midden
Waarneming
Een lijst met twaalf leveranciers bestond, maar zonder kritikaliteit, proceseigenaar, toegangsvorm, exit-afhankelijkheid of laatste reviewdatum.
Waarom dit ertoe deed
De organisatie kon niet snel uitleggen welke leveranciers kritiek waren en welke continuïteitsmaatregelen bestonden.
Aanbevolen actie
Leveranciers classificeren op bedrijfsimpact, gegevens, toegang en vervangbaarheid; eerst de top vijf beoordelen.
Eigenaar
COO en contracteigenaren
Streefdatum
Top vijf 60 dagen; volledig 90 dagen
Vervolgbewijs
Geclassificeerd register, contractverwijzingen, reviewdatum, eigenaar en exitnotitie.

F-07

Securitybewijs was verspreid en miste datum, scope of eigenaar

Prioriteit midden
Waarneming
Beleid, exports en screenshots stonden verspreid over SharePoint, e-mail en het MSP-portaal. Meerdere stukken hadden geen eigenaar of reviewdatum.
Waarom dit ertoe deed
Bestaande maatregelen waren daardoor traag en inconsistent aantoonbaar.
Aanbevolen actie
Evidence-index maken met bewijs-ID, onderwerp, eigenaar, datum, scope, deelbaarheidsniveau en volgende review.
Eigenaar
IT-coördinator als evidence-coördinator
Streefdatum
Eerste index 30 dagen; klantklare set 75 dagen
Vervolgbewijs
Evidence-index, versienummers, reviewdata, klantveilige exports en antwoordbibliotheek.
30/60/90-dagenroadmap

Eerst de risico's die de klantdeadline en bedrijfscontinuïteit raakten

TermijnActieEigenaarOp te leveren bewijs
0-5 dagenExtern GitHub-account sluiten en externe toegang reviewen.IT + MSPSluitingsbewijs
0-15 dagenM365-review op MFA, uitzonderingen en break-glass.MSPPolicy-export
0-30 dagenRestore-test met gemeten hersteltijd uitvoeren.IT + MSPTestverslag
0-30 dagenIncidentprocedure en klantmeldcheck vaststellen.COOProcedure v1.0
0-30 dagenEvidence-index opbouwen en klantantwoorden herzien.IT + InstantSecureIndex en antwoordset
31-60 dagenOffboarding, alertopvolging en top-vijf leveranciers formaliseren.HR, IT, COO, MSPChecklist en registers
61-90 dagenIncidentoefening uitvoeren en managementreview inplannen.COO + ITOefenverslag
Resultaat na opvolging

Van algemene geruststelling naar aantoonbare uitvoering

31/31

interne accounts beoordeeld

Vier accounts zijn hersteld; uitzonderingen en noodaccounts zijn afzonderlijk vastgelegd.

2u 18m

gemeten hersteltijd

De restore-test leverde twee concrete verbeteracties met eigenaar en deadline op.

24

bewijsstukken geregistreerd

Negen bewijsstukken waren direct klantklaar; zes waren gekoppeld aan een open actie.

1

incidentprocedure geoefend

Rollen, eerste acties, escalatie en klantcommunicatie zijn getest.

Uitkomst voor het klantassessment

De leverancier beantwoordde de vragenlijst met actuele, begrensde formuleringen en bewijs per onderwerp. Voor resterende open punten waren eigenaar, deadline en vervolgbewijs opgenomen. De klant stelde nog twee inhoudelijke verduidelijkingsvragen, maar vroeg geen volledige herbeoordeling.

Evidence-index

Ieder bewijsstuk kreeg context en een volgende reviewdatum

IDBewijsstukStatusScope of beperking
E-001MFA-registratie-exportAanwezigRegistratie; afdwinging later bevestigd
E-002Conditional Access-samenvattingOpgeleverdScope en uitzonderingen vastgelegd
E-003Externe-accountlijstOpgeleverdM365, GitHub, Jira en CRM
E-004Back-up jobrapportAanwezigToont jobs, niet herstelbaarheid
E-005Restore-testverslagOpgeleverd2 uur 18 minuten; twee afwijkingen
E-006IncidentprocedureOpgeleverdVersie 1.0 vastgesteld en geoefend
E-007Endpoint-exportGedeeltelijk29 van 31 apparaten bevestigd
E-008LeveranciersregisterOpgeleverdTop vijf geclassificeerd
Klantklare formulering

Feitelijk antwoorden zonder meer te beloven dan het bewijs ondersteunt

“MFA wordt afgedwongen voor beheerders en reguliere gebruikers binnen de vastgestelde toegangspolicies. Uitzonderingen en noodaccounts zijn afzonderlijk geregistreerd en worden periodiek beoordeeld. Een geredigeerde samenvatting van de actuele scope en laatste review is beschikbaar.”

Wil je weten wat jouw organisatie overtuigend kan aantonen?

We bepalen vooraf de scope, beschikbare documenten, technische grenzen en gewenste uitkomst. Deel via het openbare formulier nog geen gevoelige exports of inloggegevens.