Hilde van Kessel
Service Delivery Manager
Hoe kies je een partij voor een Discover Sessie?
Je hebt besloten dat inzicht in je cyberrisico's nodig is en nu is de vraag wie dat traject voor je uitvoert. Niet elke aanbieder pakt dit op dezelfde manier aan en dat verschil bepaalt of je straks een bruikbaar beeld krijgt of een rapport dat weinig oplevert. In dit artikel lees je waar je op moet letten bij het selecteren van de juiste partij.
Waarom de keuze van je partner zo bepalend is
Een Discover Sessie is bedoeld om te ontdekken waar je grootste risico's zitten voordat je verdere keuzes maakt. De kwaliteit van die uitkomst hangt volledig af van wie het onderzoek uitvoert. Een partij die alleen technisch scant, mist de samenhang tussen mens, techniek en proces. Een partij die dat wel doorziet, laat zien hoe risico's elkaar versterken en welke aanvalspaden echt relevant zijn voor jouw organisatie. Dat verschil merk je pas achteraf, als het rapport op tafel ligt en je moet beslissen wat je ermee doet.
Let op de aanpak, niet alleen op de checklist
Veel aanbieders werken met standaardvragenlijsten en generieke scans. Dat levert bevindingen op, maar zegt weinig over prioriteit. Vraag een potentiƫle partner hoe ze te werk gaan. Kijken ze naar je belangrijkste systemen en processen, je kroonjuwelen? Onderzoeken ze hoe een aanvaller daadwerkelijk zou kunnen binnenkomen, in plaats van alleen te melden wat er technisch mis is? Een goede partij redeneert vanuit risico en impact op je organisatie, niet vanuit een afvinklijst.
Vraag naar ervaring met organisaties zoals de jouwe
Elke sector en elke organisatie heeft een ander risicoprofiel. Een zorginstelling kijkt anders naar risico dan een productiebedrijf met OT-systemen. Vraag daarom naar concrete ervaring binnen jouw branche of met vergelijkbare uitdagingen, zoals NIS2, ISO 27001 of eisen van een verzekeraar. Een partij die dit soort context kent, stelt betere vragen tijdens het traject en herkent sneller waar de echte risico's zitten, in plaats van alleen technische kwetsbaarheden af te vinken.
Beoordeel hoe onafhankelijk het advies is
Sommige aanbieders koppelen een risico-inventarisatie direct aan de verkoop van software of een specifiek beveiligingsproduct. Dat maakt het advies minder betrouwbaar, want de uitkomst is dan al gestuurd richting een oplossing die de aanbieder toevallig zelf verkoopt. Kies voor een partij die vendor-onafhankelijk werkt. Zo krijg je een advies dat is gebaseerd op wat jouw organisatie nodig heeft, niet op wat een leverancier wil verkopen.
Kijk naar de duidelijkheid van het resultaat
Een goed uitgevoerde sessie levert geen dik rapport op dat in een la verdwijnt. Het resultaat moet begrijpelijk zijn voor zowel IT en security als de directie. Vraag daarom hoe een partij haar bevindingen presenteert. Krijg je een helder onderscheid tussen wat directe aandacht vraagt, wat later kan wachten en waar je bewust risico accepteert? Als een aanbieder dit niet kan uitleggen, is de kans groot dat je straks met een technisch document zit waar niemand in de organisatie iets mee kan.
Vraag naar de doorlooptijd en het vervolg
Een Discover Sessie hoort een overzichtelijk traject te zijn, doorgaans binnen twee tot vier weken afgerond. Als een partij hier weken of maanden voor nodig heeft zonder duidelijke reden, is dat een signaal om door te vragen. Vraag ook wat een logisch vervolg kan zijn na afloop. Een goede partner benoemt eerlijk of verdieping nodig is, bijvoorbeeld met vulnerability scanning, een phishing simulatie of een uitgebreider assessment, in plaats van standaard een vervolgtraject te verkopen omdat dat nu eenmaal het verdienmodel is.
Toets de samenwerking tijdens het kennismakingsgesprek
De beste manier om een partij te beoordelen, is door gewoon met ze in gesprek te gaan. Stelt de consultant kritische vragen over jouw organisatie of neemt hij genoegen met oppervlakkige antwoorden? Leg je situatie uit en let op of de reactie is toegespitst op jouw context of dat je een standaardverhaal krijgt. Cybersecurity draait uiteindelijk om samenwerking. Je wilt een partij die met je meedenkt, niet een leverancier die een product afvinkt.
De juiste partner kiezen voor je Discover Sessie
Veilig zijn is een momentopname, maar hoe je daar komt, begint met de juiste inzichten op het juiste moment. Bij het kiezen van een partij voor je Discover Sessie tel je op tegen aanpak, onafhankelijkheid, ervaring en de duidelijkheid van het resultaat. We helpen je graag om dit traject zo in te richten dat je niet alleen bevindingen krijgt, maar ook weet wat je ermee moet doen. Samen brengen we in kaart waar je grootste risico zit en welke prioriteiten daaruit volgen, zodat je met vertrouwen de volgende stap kunt zetten richting betere beslissingen over je cybersecurity.