Eén pagina, bedoeld om door te sturen.
Deze pagina is geschreven voor een bestuurder, niet voor een securityteam. Wie hem doorstuurde, deed dat omdat er een vraag op tafel ligt die alleen het bestuur kan beantwoorden.
De rest van deze site is geschreven voor de mensen die het werk doen, en spreekt hen aan met je en jij. Deze ene pagina niet.
De pdf is deze pagina, niets meer. Twee kantjes, zonder menu en zonder plaatjes, klaar voor een vergaderstuk.
Sinds augustus 2026 moet u kunnen aantonen dat uw maatregelen standhouden.
Twee wetten gelden in Nederland, beide sinds augustus 2026: de Cyberbeveiligingswet, waarmee NIS2 is ingevoerd, en de Wet weerbaarheid kritieke entiteiten. Er was geen algemene overgangstermijn. Zij leggen vier plichten bij het bestuur zelf neer, en de vierde is de plicht waar het na een incident op aankomt.
De vierde is de plicht waar het na een incident op aankomt. Zij vraagt niet om maatregelen te hebben, maar om ze te kunnen aantonen, schriftelijk, aan een toezichthouder, een verzekeraar of een rechter.
Een bestuurder kan persoonlijk aansprakelijk worden gesteld voor onbehoorlijk bestuur. Bij essentiële entiteiten kan de rechter een tijdelijk bestuursverbod opleggen, dat in het Handelsregister wordt ingeschreven. De bestuurlijke boetes, tot tien miljoen euro of twee procent van de wereldwijde omzet, staan daar los van en treffen de organisatie.
Er bestaat geen persoonlijke megaboete. Die onnauwkeurige versie doet de ronde, en wij herhalen haar niet.
Een certificaat toont aan dat u aan een norm voldeed. Niet dat u standhoudt.
Een ISO-certificaat, een afgeronde audit of een schone pentest bewijst dat de organisatie op een bepaalde dag, binnen een afgesproken scope, aan een norm voldeed. Een aanvaller houdt zich niet aan die scope. Hij werkt in de ruimte tussen de domeinen: van een leverancier naar een netwerk, van een deur naar een systeem, van een medewerker naar een bevoegdheid. Voor die ruimte bestaat geen norm en dus geen eigenaar.
Niemand kan bewijzen dat iets niet kan gebeuren. Een bestuur kan wél laten zien dat het zijn organisatie de moeilijkste beschikbare vraag heeft gesteld, en naar het antwoord heeft gehandeld. Dat is wat een onafhankelijk oordeel oplevert, en het is het document dat een toezichthouder, een verzekeraar of een rechter als bewijs aanmerkt.
Eén document, tegen een vaste prijs, van een partij die u daarna niets verkoopt.
Eén onafhankelijk oordeel op bestuursniveau, in gewone taal, gerangschikt naar wat een aanvaller als eerste zou doen. Met de route erbij: elke stap, het bewijs, en de maatregel die had moeten werken. Altijd inclusief ten minste één bevinding waar niemand om had gevraagd.
OnyxTrace verkoopt geen software, geen herstelwerk en geen certificaten. Er is dus geen volgende verkoop die het oordeel kan kleuren. Dat is de reden dat het oordeel bruikbaar is als bewijs.
De prijs staat vast voordat er iets begint, en verandert niet, wat wij ook vinden. U kent het bedrag na het eerste gesprek.
Drie vragen die u maandag kunt stellen.
Hiervoor hoeft u niemand in te huren, ook ons niet.
Weten wij zeker of wij onder de Cyberbeveiligingswet of de Wwke vallen, en waar staat dat vastgelegd?
Als een toezichthouder morgen vraagt om aan te tonen dat onze maatregelen standhouden, welk document overhandigen wij dan?
Wie is eigenaar van de ruimte tussen ons cyberteam, onze fysieke beveiliging en HR, en wanneer is die ruimte voor het laatst doorgelicht?
Dat is geen tekortkoming van uw team. Het is precies het terrein dat in geen enkele opdracht is belegd, en het is het enige terrein waar wij werken.
Wilt u weten waar u werkelijk staat?
Dertig minuten, geen presentatie. Vertel ons waar jullie bestuur wakker van ligt. Wij zeggen u eerlijk of wij het juiste instrument zijn, en zijn wij dat niet, dan wijzen wij u een beter passende alternatief aan.
Plan een verkennend gesprek van 30 minuten