For the questions that must be asked
before the incident.
Executive and architectural insights on security, risk and regulation. So organisations don’t just react, but choose direction.
Architectuur
Een beveiligingstest die iets oplevert
Waarom een jaarlijkse pentest niet is wat je denkt dat het is.
Architectuur
Red, purple en blue team uitgelegd
Het verschil tussen aanval simuleren, verdedigen en samen oefenen, en hoe je bepaalt wat jouw organisatie nu nodig heeft
Architectuur
Zero trust, microsegmentatie en netwerksegmentatie
Het verschil tussen het principe en de uitvoering, en waarom die volgorde een architectuurkeuze is
Cross-pijler
Wat de externe partij moet leveren als jij intern doortrekt
Het succes van een goede externe security-partij is dat zij wegloopt, niet dat zij blijft
Governance
De CISO als architect van vertrouwen
Hoe de CISO de rol inneemt die het board verwacht
Governance en Risico
Aansprakelijkheid en zorgvuldigheid aantoonbaar
Wat aantoonbaar bestuurlijk handelen onder NIS2 en DORA in de praktijk vraagt
Cross-pijler
Wat een goed gesprek met een security-adviseur eruit ziet
Een eerste gesprek dat iets oplevert herken je aan gedrag, niet aan slides: diagnose vóór oplossing, eerlijke belang-transparantie, en een vertrek-pad dat vanaf minuut één benoemd wordt
Architectuur
Cloud security in hybride omgevingen
Hybride cloud-security is geen vendor-keuze maar een operating-model rond shared responsibility, identity-as-perimeter, configuration-drift en multi-cloud-governance
Architectuur
Wachtwoorden zijn niet genoeg: waarom MFA nog steeds niet overal staat
MFA-roll-out is een architectuurkeuze, geen toggle in een beheerportaal
Governance
De illusie van controle
Meer tools, minder controle: de cyberveiligheidsparadox in Nederland
Architectuur
Ransomware stopt niet aan de grens van je netwerk
Waarom een goede perimeter geen verdediging is, en wat wel werkt: segmentatie, identity-validatie, immutable back-ups, geteste recovery en grip op de leveranciersketen
Governance en Risico
De audit als objectieve standmeting
Wat een audit feitelijk meet, en hoe je hem zo inkoopt dat de uitkomst van jou blijft
Governance en Risico
Vulnerability management als operationele functie, niet als jaarproject
Asset-zicht, scan-cadans, prioritering op exploiteerbaarheid en remediation-SLA als doorlopend werk, niet als rapport dat eens per jaar wordt opgeleverd
Cross-pijler
De board-vraag waar geen CISO antwoord op heeft: doen we genoeg
Waarom 'doen we genoeg aan cyber' geen vraag is, en welke vraag wel
Governance en Risico
AI-gebruik in jouw organisatie dat je niet ziet
Shadow AI verbieden lost niets op. Wat wél werkt is een sanctioned route die sneller is dan de schaduwroute.
Detectie
Wat agentic AI betekent voor jouw SOC
AI verandert detectie fundamenteel. Wat het betekent voor de regie, de mensen en de governance.
Architectuur
Lateral movement uitgelegd
Wat een aanvaller doet nadat hij binnen is, en waarom segmentatie en identity-detectie samen het verschil maken
Governance en Risico
Wat een verzekeraar feitelijk wel en niet dekt
De grenzen van een cyberpolis, en waarom weerbaarheid daar losstaat van verzekering
Governance en Risico
Leveranciersrisico voor wie geen TPRM-team heeft
Hoe je een lichtgewicht TPRM-functie inricht die NIS2 en DORA aan kan, zonder een eigen afdeling op te tuigen
Strategie
De illusie van het security dashboard
Meer metrics is niet meer inzicht. Hoe je boardrapportage bouwt die besluitvorming mogelijk maakt in plaats van verlamt.
Advies en programma's
SIEM-validatie
Toetsen of jullie detectie-regels écht pakken wat ze moeten pakken, doorlopend en aantoonbaar
Advies en programma's
Hoe je een MDR, SIEM of XDR kiest zonder vendor-led te zijn
Het verschil tussen de drie categorieën, en een onafhankelijk selectiekader op gedrag, datavolume, telemetrie, respons en exit
Advies en programma's
Detection Strategy: waarom een MDR-keuze altijd te laat komt zonder strategie
Hoe je een detectiestrategie vastlegt voordat een leverancier in beeld is, zodat je telemetrie kiest op basis van use-cases en niet op basis van een productdemo
Governance
Waarom jullie CISO het board niet bereikt
Niet omdat de CISO het verkeerd doet. Maar omdat het besturingssysteem ontbreekt om risico in bestuurlijke taal te vertalen.
Advies en programma's
DORA voor financiële dienstverleners die het deadline-werk niet af krijgen
De 17-januari-deadline is gepasseerd, het toezicht is begonnen. Wat blijft prioritair als je nog niet volledig voldoet.
Architectuur
CTEM uitgelegd
Continuous Threat Exposure Management als programma, niet als platform-aankoop
Governance en Risico
Cyberrisico in euro's
Hoe je een onzichtbaar risico in dezelfde eenheid uitdrukt als kredietrisico en marktrisico, zonder schijnprecisie en zonder vendor-frame
Strategie
Het verschil tussen een security-project en een security-organisatie
Projecten eindigen. Organisaties groeien. Wat het kost om van het eerste naar het tweede te komen.
Advies en programma's
NIS2-aansprakelijkheid voor bestuurders
Wat artikel 20 en artikel 32 voor jou als bestuurder persoonlijk veranderen
Advies en programma's
NIS2 artikel 21: wat de tien maatregelen concreet betekenen
Tien minimumeisen, één programmatische verschuiving: van afvinken naar aantoonbaar beheer
Cross-pijler
Wat een security-rapport waard is als de uitvoering vastloopt
Aantoonbaarheid ontstaat niet in het document, maar in het werk dat erna gebeurt
Regulering
DORA en NIS2: voorbij de compliance
Wat de wetgeving werkelijk vraagt en waarom compliance zonder governance geen bescherming biedt
Cross-pijler
Vendor-onafhankelijk advies herkennen
Drie gedragstests waarmee je zelf bepaalt of een security-adviseur echt onafhankelijk is, of alleen vendor-led met een neutraal jasje
Not a technical question with governance implications.
Take a position.
On the questions that matter.
We take positions on the questions that matter in the boardroom conversation about cybersecurity. Not as opinion, but as a grounded perspective from people who sit in those conversations daily.
Direction determines governance, not control.
A CISO who reports risks and decisions communicates about governance. This determines whether the board listens or merely nods.
Compliance is the foundation, resilience is the goal.
NIS2, DORA, and the EU AI Act set baseline standards. Organisations that look beyond compliance build sustainable resilience.
Cyber risk is measured in euros.
A threat score says little. A loss range of 1.2 to 4.8 million euros per scenario is telling. FAIR makes decision-making concrete.
Growth is not architecture.
On average, enterprises use 45 to 76 security tools without design. Resilience requires deliberate architecture, not complex growth.
Direct contact with the executor.
At Absolute Security, the architect who creates the report also presents the research. This prevents intermediaries and loss of context.