Hilde van Kessel
Service Delivery Manager
Discover Sessie of security assessment, wat is het verschil?
Je hebt beide termen voorbij zien komen en vraagt je af waar je moet beginnen. Een Discover Sessie en een security assessment lijken op elkaar, maar ze beantwoorden een andere vraag. Het verschil zit vooral in het startpunt van je onderzoek en in hoeveel je organisatie al weet over haar eigen risico's.
Waar begint het verschil precies
Een Discover Sessie is de eerste stap wanneer je nog geen scherp beeld hebt van waar je grootste cyberrisico zit. Je krijgt in twee tot vier weken inzicht in de aanvalspaden die er echt toe doen, zonder dat je vooraf al weet welke systemen of processen precies onder de loep moeten. Een security assessment gaat een stap verder. Daar bepaal je vooraf samen een scope, bijvoorbeeld je cloudomgeving of een specifiek proces, en beoordeel je hoe volwassen je bestaande maatregelen daar al zijn.
Kort gezegd: begin je met een brede, oriënterende vraag, dan past een Discover Sessie beter. Weet je al waar je moet kijken en wil je weten of je huidige aanpak voldoende is, dan ligt een security assessment meer voor de hand.
Wat een Discover Sessie oplevert dat een assessment niet doet
Een Discover Sessie kijkt breed naar mens, techniek en proces, zonder dat je vooraf hoeft te weten wat je kroonjuwelen zijn. Juist dat maakt hem geschikt als startpunt. Het resultaat is geen lange lijst met bevindingen, maar een helder beeld van welke aanvalspaden een aanvaller daadwerkelijk kan volgen en welke prioriteiten daaruit voortkomen. Voor organisaties zonder groot intern securityteam is dit vaak de meest logische eerste stap, juist omdat je nog geen vooronderstellingen hoeft te maken over waar het risico zit.
Wat een security assessment oplevert dat een Discover Sessie niet doet
Een security assessment is nuttig wanneer je al weet dat je iets wilt laten beoordelen, bijvoorbeeld na een overname, groei, een incident of een nieuwe compliance-eis. Je krijgt een gedetailleerd beeld van toegang, kwetsbaarheden, monitoring, governance en continuïteit binnen de afgesproken scope. Waar een Discover Sessie vooral prioriteiten blootlegt, geeft een assessment een dieper oordeel over hoe volwassen je bestaande maatregelen zijn en of ze in samenhang voldoende bescherming bieden.
Hoeveel voorkennis heb je eigenlijk nodig
Dit is misschien wel het praktische verschil dat het meest telt. Bij een security assessment bepaal je vooraf de scope. Dat vraagt dat je al een idee hebt van wat relevant is, bijvoorbeeld welke systemen, welke processen of welke afdeling. Bij een Discover Sessie hoeft die voorkennis er niet te zijn. Je begint juist omdat je dat overzicht nog mist en het traject helpt je precies dat overzicht op te bouwen, als basis voor latere keuzes.
Kunnen de twee elkaar opvolgen
Ja, en dat gebeurt in de praktijk regelmatig. Een Discover Sessie brengt de belangrijkste risico's en aanvalspaden in kaart. Op basis daarvan kan een security assessment als logisch vervolgtraject dienen, bijvoorbeeld om een specifiek onderdeel dat uit de Discover Sessie naar voren kwam grondiger te beoordelen. Andersom kan het ook, al is dat minder gebruikelijk: een organisatie die al assessments laat uitvoeren, maar toch behoefte heeft aan een breder, aanvalspad-gericht beeld voordat ze een nieuw assessment scopen.
Zie het niet als twee concurrerende diensten, maar als twee momenten in hetzelfde proces. Beide dragen bij aan hetzelfde doel: weten waar je staat voordat je beslissingen neemt over waar je in investeert.
Welke vraag jij eigenlijk wilt beantwoorden
De keuze tussen de twee wordt makkelijker als je terugredeneert vanuit je eigen vraag. Wil je weten waar je zou moeten beginnen en welk risico het grootst is, zonder dat je dat nu al kunt aanwijzen? Dan is een Discover Sessie de logische eerste stap. Wil je juist een oordeel over een specifiek onderdeel dat je al hebt aangewezen, bijvoorbeeld met het oog op NIS2, ISO 27001 of een verzekeraar? Dan past een security assessment beter bij die vraag.
Het gaat dus niet om welke dienst "beter" is, maar om welke vraag je op dit moment probeert te beantwoorden. Beide leveren een praktisch beeld op dat bruikbaar is voor IT, security en management, geen rapport dat in een la verdwijnt.
Twijfel je nog welke stap bij jouw situatie past
Als je nog niet precies weet waar je grootste risico zit, is een Discover Sessie de manier om daar snel en zonder aannames achter te komen. Je krijgt binnen enkele weken een helder beeld van je belangrijkste aanvalspaden en de prioriteiten die daaruit volgen, als basis voor de keuzes die daarna komen. Weet je al welk onderdeel je wilt laten beoordelen, dan sluit een security assessment daar beter op aan. In beide gevallen geldt hetzelfde uitgangspunt: veilig zijn is een momentopname, veilig blijven vraagt dat je op het juiste moment de juiste vraag stelt.