Voorbeeld
Zo ziet uw rapport eruit
Vier bladen uit een doorlichting. Scroll er zijwaarts doorheen. Het kantoor en de bevindingen zijn verzonnen; de opbouw en de toon zijn die van een echt rapport.
Doorlichting cybersecurity
Voorbeeldkantoor, boekhouding en fiscaliteit, 22 medewerkers. Halve dag ter plaatse, 12 maart 2026.
Samenvatting voor de zaakvoerder
Uw omgeving is niet verwaarloosd. Er is antivirus, er is een back-up, en tweestapsverificatie staat aan bij het merendeel van uw mensen. Het beeld is dat van een kantoor waar de basis er is, maar waar niemand de eindverantwoordelijkheid draagt om te controleren of ze ook sluit.
Drie zaken vragen aandacht op korte termijn. Uw grootste blootstelling zit niet in uw toestellen, maar in uw accounts en in de vraag of u na een incident werkelijk terug kunt.
Wat is nagekeken
| Domein | Onderzocht | Status |
|---|---|---|
| Identiteiten | Accounts, beheerdersrechten, tweestapsverificatie, gekoppelde toepassingen | Ja |
| SPF, DKIM en DMARC, doorstuurregels, impersonatiebescherming | Ja | |
| Toestellen | 18 laptops en 2 servers: updates, virusbescherming, schijfversleuteling | Ja |
| Herstelbaarheid | Reikwijdte, isolatie, onveranderbaarheid, laatste terugzetting | Ja |
| Mens | Meldgedrag en procedure bij een verdachte betalingsopdracht | Ja |
| Netwerk | Firewallregels en externe toegang | Nee |
Het netwerk viel buiten deze opdracht: het beheer ligt bij de IT-partner en er was geen inzage. Dat hoort u te weten bij het lezen van dit rapport.
Bevinding: accounts zonder tweede stap
- Vastgesteld
- Acht van de tweeëntwintig accounts hebben geen tweestapsverificatie. Twee daarvan openen de dossiers waarin betalingsopdrachten worden voorbereid. Waar het wel aanstaat, is sms nog toegelaten.
- Waarom dit telt
- Een account zonder tweede stap opent met alleen een wachtwoord, en wachtwoorden liggen op straat na elk datalek elders. Sms is de zwakste tweede stap: een nummer laat zich overzetten naar een andere kaart.
- Aanbeveling
- Tweestapsverificatie sluitend maken op alle accounts en sms uitsluiten, met de app als enige toegelaten methode.
Hoog
Bevinding: de back-up staat naast het origineel
- Vastgesteld
- Er wordt dagelijks geback-upt naar een netwerkschijf in dezelfde serverruimte, onder een beheerdersaccount dat ook op de werkplekken bestaat. Er is nooit een volledige terugzetting uitgevoerd.
- Waarom dit telt
- Een back-up die aan hetzelfde netwerk hangt en onder hetzelfde account draait, wordt bij ransomware mee versleuteld. En een back-up waarvan nooit is teruggezet, is een aanname, geen zekerheid.
- Aanbeveling
- Een kopie buiten het netwerk plaatsen die niet overschreven kan worden, en een volledige terugzetting testen met een schriftelijk verslag als resultaat.
Hoog
Bevinding: een doorstuurregel die niemand kon verklaren
- Vastgesteld
- Er is geen DMARC-record. Op een postbus staat een doorstuurregel naar een extern adres waarvan niemand de herkomst kent.
- Waarom dit telt
- Zonder DMARC kan iemand mails versturen die van uw domein lijken te komen: de bouwsteen van factuurfraude bij uw klanten, in uw naam. Een onverklaarde doorstuurregel is een klassiek spoor van een postbus die eerder al openlag.
- Aanbeveling
- De regel onderzoeken en verwijderen, automatisch extern doorsturen blokkeren, en DMARC stapsgewijs invoeren.
Hoog
Het volledige rapport bevat zes bevindingen. De overige drie gaan over gedeelde beheerdersaccounts, onversleutelde laptops en een server buiten ondersteuning.
De drie dingen die het eerst moeten
| Wat | Inspanning | Wie |
|---|---|---|
| Tweestapsverificatie sluitend maken en sms uitsluiten | Halve dag | IT-partner, met onze checklist |
| Doorstuurregel onderzoeken en extern doorsturen blokkeren | 2 uur | Nysec-IT |
| Back-upkopie buiten het netwerk en een eerste hersteltest | 1 dag | Nysec-IT met IT-partner |
De eerste twee kosten u geen licenties. Ze zitten in wat u vandaag al betaalt.
Wat u al goed heeft staan
- Virusbescherming
- Aanwezig en actueel op alle achttien laptops.
- SPF en DKIM
- Correct ingesteld. Enkel DMARC ontbreekt nog.
- Meldgedrag
- Twee medewerkers meldden dit jaar spontaan een verdachte mail. Dat is een sterker signaal dan het lijkt.
Reikwijdte en grenzen
Een momentopname van wat tijdens de sessie zichtbaar was. Geen audit, geen penetratietest, geen forensisch onderzoek. Nysec-IT beheert uw IT-omgeving niet en geeft geen garantie dat een incident uitblijft. Over de toepasselijkheid van NIS2 doet dit rapport geen uitspraak; daarvoor is een afzonderlijke scopetest nodig.
Het rapport is van u, ook zonder vervolgopdracht.
Scroll of veeg zijwaarts voor de volgende bladzijde.
Wat dit betekent
Het oordeel is het product
Wij beheren uw IT niet. Daarom heeft ons oordeel geen bijverkoop achter zich: wat wij aanraden, raden wij aan omdat het nodig is. In dit voorbeeld kosten twee van de drie prioriteiten u niets extra.
Elk rapport benoemt ook wat er niet is nagekeken, en wat er al goed staat. Een rapport dat daarover zwijgt, is niet bruikbaar als bewijs richting een opdrachtgever.
Uw eigen doorlichting
Een halve dag ter plaatse. U krijgt dit rapport, en u houdt het, ook als u daarna niets bij ons afneemt.
650 euro, exclusief btw. Verrekend als u met ons verder gaat.