Voorbeeldrapport

Voorbeeld

Zo ziet uw rapport eruit

Vier bladen uit een doorlichting. Scroll er zijwaarts doorheen. Het kantoor en de bevindingen zijn verzonnen; de opbouw en de toon zijn die van een echt rapport.

Nysec-ITVoorbeeld met verzonnen gegevens

Doorlichting cybersecurity

Voorbeeldkantoor, boekhouding en fiscaliteit, 22 medewerkers. Halve dag ter plaatse, 12 maart 2026.

1

Samenvatting voor de zaakvoerder

Uw omgeving is niet verwaarloosd. Er is antivirus, er is een back-up, en tweestapsverificatie staat aan bij het merendeel van uw mensen. Het beeld is dat van een kantoor waar de basis er is, maar waar niemand de eindverantwoordelijkheid draagt om te controleren of ze ook sluit.

Drie zaken vragen aandacht op korte termijn. Uw grootste blootstelling zit niet in uw toestellen, maar in uw accounts en in de vraag of u na een incident werkelijk terug kunt.

Acht van de tweeëntwintig accounts staan zonder tweestapsverificatie, waaronder twee met toegang tot de betalingsdossiers. Er is nog nooit een volledige terugzetting van de back-up getest.
Voorbeeldrapport doorlichting1 van 4
Nysec-ITVoorbeeld met verzonnen gegevens
2

Wat is nagekeken

Domein Onderzocht Status
Identiteiten Accounts, beheerdersrechten, tweestapsverificatie, gekoppelde toepassingen Ja
E-mail SPF, DKIM en DMARC, doorstuurregels, impersonatiebescherming Ja
Toestellen 18 laptops en 2 servers: updates, virusbescherming, schijfversleuteling Ja
Herstelbaarheid Reikwijdte, isolatie, onveranderbaarheid, laatste terugzetting Ja
Mens Meldgedrag en procedure bij een verdachte betalingsopdracht Ja
Netwerk Firewallregels en externe toegang Nee

Het netwerk viel buiten deze opdracht: het beheer ligt bij de IT-partner en er was geen inzage. Dat hoort u te weten bij het lezen van dit rapport.

3.1

Bevinding: accounts zonder tweede stap

Vastgesteld
Acht van de tweeëntwintig accounts hebben geen tweestapsverificatie. Twee daarvan openen de dossiers waarin betalingsopdrachten worden voorbereid. Waar het wel aanstaat, is sms nog toegelaten.
Waarom dit telt
Een account zonder tweede stap opent met alleen een wachtwoord, en wachtwoorden liggen op straat na elk datalek elders. Sms is de zwakste tweede stap: een nummer laat zich overzetten naar een andere kaart.
Aanbeveling
Tweestapsverificatie sluitend maken op alle accounts en sms uitsluiten, met de app als enige toegelaten methode.

Hoog

Voorbeeldrapport doorlichting2 van 4
Nysec-ITVoorbeeld met verzonnen gegevens
3.2

Bevinding: de back-up staat naast het origineel

Vastgesteld
Er wordt dagelijks geback-upt naar een netwerkschijf in dezelfde serverruimte, onder een beheerdersaccount dat ook op de werkplekken bestaat. Er is nooit een volledige terugzetting uitgevoerd.
Waarom dit telt
Een back-up die aan hetzelfde netwerk hangt en onder hetzelfde account draait, wordt bij ransomware mee versleuteld. En een back-up waarvan nooit is teruggezet, is een aanname, geen zekerheid.
Aanbeveling
Een kopie buiten het netwerk plaatsen die niet overschreven kan worden, en een volledige terugzetting testen met een schriftelijk verslag als resultaat.

Hoog

3.3

Bevinding: een doorstuurregel die niemand kon verklaren

Vastgesteld
Er is geen DMARC-record. Op een postbus staat een doorstuurregel naar een extern adres waarvan niemand de herkomst kent.
Waarom dit telt
Zonder DMARC kan iemand mails versturen die van uw domein lijken te komen: de bouwsteen van factuurfraude bij uw klanten, in uw naam. Een onverklaarde doorstuurregel is een klassiek spoor van een postbus die eerder al openlag.
Aanbeveling
De regel onderzoeken en verwijderen, automatisch extern doorsturen blokkeren, en DMARC stapsgewijs invoeren.

Hoog

Het volledige rapport bevat zes bevindingen. De overige drie gaan over gedeelde beheerdersaccounts, onversleutelde laptops en een server buiten ondersteuning.

Voorbeeldrapport doorlichting3 van 4
Nysec-ITVoorbeeld met verzonnen gegevens
4

De drie dingen die het eerst moeten

Wat Inspanning Wie
Tweestapsverificatie sluitend maken en sms uitsluiten Halve dag IT-partner, met onze checklist
Doorstuurregel onderzoeken en extern doorsturen blokkeren 2 uur Nysec-IT
Back-upkopie buiten het netwerk en een eerste hersteltest 1 dag Nysec-IT met IT-partner

De eerste twee kosten u geen licenties. Ze zitten in wat u vandaag al betaalt.

5

Wat u al goed heeft staan

Virusbescherming
Aanwezig en actueel op alle achttien laptops.
SPF en DKIM
Correct ingesteld. Enkel DMARC ontbreekt nog.
Meldgedrag
Twee medewerkers meldden dit jaar spontaan een verdachte mail. Dat is een sterker signaal dan het lijkt.
7

Reikwijdte en grenzen

Een momentopname van wat tijdens de sessie zichtbaar was. Geen audit, geen penetratietest, geen forensisch onderzoek. Nysec-IT beheert uw IT-omgeving niet en geeft geen garantie dat een incident uitblijft. Over de toepasselijkheid van NIS2 doet dit rapport geen uitspraak; daarvoor is een afzonderlijke scopetest nodig.

Het rapport is van u, ook zonder vervolgopdracht.

Voorbeeldrapport doorlichting4 van 4

Scroll of veeg zijwaarts voor de volgende bladzijde.

Wat dit betekent

Het oordeel is het product

Wij beheren uw IT niet. Daarom heeft ons oordeel geen bijverkoop achter zich: wat wij aanraden, raden wij aan omdat het nodig is. In dit voorbeeld kosten twee van de drie prioriteiten u niets extra.

Elk rapport benoemt ook wat er niet is nagekeken, en wat er al goed staat. Een rapport dat daarover zwijgt, is niet bruikbaar als bewijs richting een opdrachtgever.

Uw eigen doorlichting

Een halve dag ter plaatse. U krijgt dit rapport, en u houdt het, ook als u daarna niets bij ons afneemt.

650 euro, exclusief btw. Verrekend als u met ons verder gaat.

Doorlichting aanvragen

Contact

Plan een vrijblijvend kennismakingsgesprek

In dertig minuten brengen we uw situatie, risico's en prioriteiten in kaart. U ontvangt daarna een voorstel op maat — zonder verplichting.

Vrijblijvend en kosteloos Antwoord binnen 24 uur Nederlandstalig aanspreekpunt