Huur een tegenstander in.

Wij laten zien welke kwetsbaarheden er zijn en welke schade daarmee kan worden aangericht, ook als aan alle normen en standaarden wordt voldaan.

Tegenstanders maken gebruik van een combinatie van digitale, fysieke en menselijke kwetsbaarheden. Wij opereren op het snijvlak van deze drie domeinen, waar kwetsbaarheden zich bevinden die bij traditionele pentesten en afzonderlijke normenkaders vaak buiten beeld blijven.

Wij maken organisaties weerbaar door kwetsbaarheden in kritieke processen, informatie, applicaties, systemen en gebouwen niet alleen te identificeren, maar ook handelingsperspectief te bieden.

De onafhankelijkheid zit in het model: wij verkopen geen software, geen herstelwerk en geen certificering.

In de woorden van de opdrachtgever

"Ik heb ruim een jaar met alledrie [de partners van OnyxTrace] samengewerkt aan doorlopend offensief onderzoek bij het ministerie. In die periode liepen er verschillende projecten en missies, met interessante resultaten, maar die hangen we uiteraard niet aan de grote klok."

CISO Concern, Ministerie van Volksgezondheid, Welzijn en Sport.


Onze staat van dienst
Waarom nu

De dreiging was er altijd al, de hybride vorm is de realiteit

Door de veranderende geopolitieke verhoudingen is de hybride dreiging de afgelopen jaren sterk toegenomen. Sabotage van kritieke infrastructuur, cyberaanvallen, desinformatie, politieke beïnvloeding en andere ontwrichtende activiteiten vormen een groeiende bedreiging voor organisaties, overheden en de samenleving als geheel.

Sinds 15 augustus 2026 gelden de Cyberbeveiligingswet (NIS2) en de Wet weerbaarheid kritieke entiteiten voor veel publieke en private organisaties. Risicobeheersing, zorgplicht, incidentmelding en bestuurlijke verantwoordelijkheid zijn nu essentieel.

Waar wij opereren

Elke organisatie is beveiligd tegen aanvallen van buitenaf. De interne beveiliging loopt langs afdelingen, waarbij elke afdeling zijn eigen domein bewaakt.

digitaal fysiek mensen ISO 27001 . pentest . SOC toegang . bewaking . sleutelplan AVG . WOR . contracten NIEMANDSLAND geen norm, geen eigenaar digitaal fysiek mensen ISO 27001 . pentest toegang . sleutelplan AVG . WOR NIEMANDSLAND geen norm, geen eigenaar

Waar bevoegdheden, kaders en beveiligingsnormen ophouden, ontstaat de weg van de minste weerstand. Juist in dit grijze gebied – de stippellijn – bevinden zich kwetsbaarheden die pas te laat aan het licht komen. Geen enkele maatregel op dit traject was onjuist geconfigureerd en geen enkel alarm had kunnen afgaan. Dit is geen tekortkoming van uw team. Het betreft een lacune in de bevoegdheden, en daar werken wij.

De Adversary Test

Compliance is geen weerbaarheid. Wij lichten het verschil door.

01

U kiest het doel. Wij vinden de weg.

U bepaalt wat ertoe doet. Hoe wij daar komen ligt vooraf niet vast: systemen, mensen, processen en panden door elkaar heen, binnen een vast tijdvenster.
Juist de ruimte ertussen is onze weg naar binnen. Het doel ligt vast, de route niet.

02

U krijgt het oordeel.

Eén onafhankelijk oordeel op bestuursniveau, in gewone taal, gerangschikt naar wat een aanvaller als eerste zou doen. Altijd met ten minste één bevinding waar niemand om had gevraagd. Geen PowerPoint van 73 sheets.

03

De herbeoordeling: wij komen terug.

Nooit twee keer dezelfde invalshoek (tenzij specifiek gevraagd). Dat dwingt ons, als tegenstander, tot meer vindingrijkheid.

Het verloop van een opdracht

Wilt u weten waar u werkelijk staat?

Dertig minuten, geen presentatie. Vertel ons waar jullie bestuur wakker van ligt. Wij zeggen u eerlijk of wij het juiste instrument zijn, en zijn wij dat niet, dan wijzen wij u een beter passende alternatief aan.

Plan een verkennend gesprek van 30 minuten