Skip to main content
Insights for direction

For the questions that must be asked
before the incident.

Executive and architectural insights on security, risk and regulation. So organisations don’t just react, but choose direction.

Publications33
ThemesGovernance, RegulationArchitecture, Strategy
RolesCISO, CIO, CFOBoard
Latest update19 mei 2026Insight · INS-2026-012

Architectuur

Een beveiligingstest die iets oplevert

Waarom een jaarlijkse pentest niet is wat je denkt dat het is.

Read insight

Architectuur

Red, purple en blue team uitgelegd

Het verschil tussen aanval simuleren, verdedigen en samen oefenen, en hoe je bepaalt wat jouw organisatie nu nodig heeft

Read insight

Architectuur

Zero trust, microsegmentatie en netwerksegmentatie

Het verschil tussen het principe en de uitvoering, en waarom die volgorde een architectuurkeuze is

Read insight

Cross-pijler

Wat de externe partij moet leveren als jij intern doortrekt

Het succes van een goede externe security-partij is dat zij wegloopt, niet dat zij blijft

Read insight

Governance

De CISO als architect van vertrouwen

Hoe de CISO de rol inneemt die het board verwacht

Read insight

Governance en Risico

Aansprakelijkheid en zorgvuldigheid aantoonbaar

Wat aantoonbaar bestuurlijk handelen onder NIS2 en DORA in de praktijk vraagt

Read insight

Cross-pijler

Wat een goed gesprek met een security-adviseur eruit ziet

Een eerste gesprek dat iets oplevert herken je aan gedrag, niet aan slides: diagnose vóór oplossing, eerlijke belang-transparantie, en een vertrek-pad dat vanaf minuut één benoemd wordt

Read insight

Architectuur

Cloud security in hybride omgevingen

Hybride cloud-security is geen vendor-keuze maar een operating-model rond shared responsibility, identity-as-perimeter, configuration-drift en multi-cloud-governance

Read insight

Architectuur

Wachtwoorden zijn niet genoeg: waarom MFA nog steeds niet overal staat

MFA-roll-out is een architectuurkeuze, geen toggle in een beheerportaal

Read insight

Governance

De illusie van controle

Meer tools, minder controle: de cyberveiligheidsparadox in Nederland

Read insight

Architectuur

Ransomware stopt niet aan de grens van je netwerk

Waarom een goede perimeter geen verdediging is, en wat wel werkt: segmentatie, identity-validatie, immutable back-ups, geteste recovery en grip op de leveranciersketen

Read insight

Governance en Risico

De audit als objectieve standmeting

Wat een audit feitelijk meet, en hoe je hem zo inkoopt dat de uitkomst van jou blijft

Read insight

Governance en Risico

Vulnerability management als operationele functie, niet als jaarproject

Asset-zicht, scan-cadans, prioritering op exploiteerbaarheid en remediation-SLA als doorlopend werk, niet als rapport dat eens per jaar wordt opgeleverd

Read insight

Cross-pijler

De board-vraag waar geen CISO antwoord op heeft: doen we genoeg

Waarom 'doen we genoeg aan cyber' geen vraag is, en welke vraag wel

Read insight

Governance en Risico

AI-gebruik in jouw organisatie dat je niet ziet

Shadow AI verbieden lost niets op. Wat wél werkt is een sanctioned route die sneller is dan de schaduwroute.

Read insight

Detectie

Wat agentic AI betekent voor jouw SOC

AI verandert detectie fundamenteel. Wat het betekent voor de regie, de mensen en de governance.

Read insight

Architectuur

Lateral movement uitgelegd

Wat een aanvaller doet nadat hij binnen is, en waarom segmentatie en identity-detectie samen het verschil maken

Read insight

Governance en Risico

Wat een verzekeraar feitelijk wel en niet dekt

De grenzen van een cyberpolis, en waarom weerbaarheid daar losstaat van verzekering

Read insight

Governance en Risico

Leveranciersrisico voor wie geen TPRM-team heeft

Hoe je een lichtgewicht TPRM-functie inricht die NIS2 en DORA aan kan, zonder een eigen afdeling op te tuigen

Read insight

Strategie

De illusie van het security dashboard

Meer metrics is niet meer inzicht. Hoe je boardrapportage bouwt die besluitvorming mogelijk maakt in plaats van verlamt.

Read insight

Advies en programma's

SIEM-validatie

Toetsen of jullie detectie-regels écht pakken wat ze moeten pakken, doorlopend en aantoonbaar

Read insight

Advies en programma's

Hoe je een MDR, SIEM of XDR kiest zonder vendor-led te zijn

Het verschil tussen de drie categorieën, en een onafhankelijk selectiekader op gedrag, datavolume, telemetrie, respons en exit

Read insight

Advies en programma's

Detection Strategy: waarom een MDR-keuze altijd te laat komt zonder strategie

Hoe je een detectiestrategie vastlegt voordat een leverancier in beeld is, zodat je telemetrie kiest op basis van use-cases en niet op basis van een productdemo

Read insight

Governance

Waarom jullie CISO het board niet bereikt

Niet omdat de CISO het verkeerd doet. Maar omdat het besturingssysteem ontbreekt om risico in bestuurlijke taal te vertalen.

Read insight

Advies en programma's

DORA voor financiële dienstverleners die het deadline-werk niet af krijgen

De 17-januari-deadline is gepasseerd, het toezicht is begonnen. Wat blijft prioritair als je nog niet volledig voldoet.

Read insight

Architectuur

CTEM uitgelegd

Continuous Threat Exposure Management als programma, niet als platform-aankoop

Read insight

Governance en Risico

Cyberrisico in euro's

Hoe je een onzichtbaar risico in dezelfde eenheid uitdrukt als kredietrisico en marktrisico, zonder schijnprecisie en zonder vendor-frame

Read insight

Strategie

Het verschil tussen een security-project en een security-organisatie

Projecten eindigen. Organisaties groeien. Wat het kost om van het eerste naar het tweede te komen.

Read insight

Advies en programma's

NIS2-aansprakelijkheid voor bestuurders

Wat artikel 20 en artikel 32 voor jou als bestuurder persoonlijk veranderen

Read insight

Advies en programma's

NIS2 artikel 21: wat de tien maatregelen concreet betekenen

Tien minimumeisen, één programmatische verschuiving: van afvinken naar aantoonbaar beheer

Read insight

Cross-pijler

Wat een security-rapport waard is als de uitvoering vastloopt

Aantoonbaarheid ontstaat niet in het document, maar in het werk dat erna gebeurt

Read insight

Regulering

DORA en NIS2: voorbij de compliance

Wat de wetgeving werkelijk vraagt en waarom compliance zonder governance geen bescherming biedt

Read insight

Cross-pijler

Vendor-onafhankelijk advies herkennen

Drie gedragstests waarmee je zelf bepaalt of een security-adviseur echt onafhankelijk is, of alleen vendor-led met een neutraal jasje

Read insight
Security is a governance question.
Not a technical question with governance implications.
Our positions

Take a position.
On the questions that matter.

We take positions on the questions that matter in the boardroom conversation about cybersecurity. Not as opinion, but as a grounded perspective from people who sit in those conversations daily.

Direction determines governance, not control.

A CISO who reports risks and decisions communicates about governance. This determines whether the board listens or merely nods.

Compliance is the foundation, resilience is the goal.

NIS2, DORA, and the EU AI Act set baseline standards. Organisations that look beyond compliance build sustainable resilience.

Cyber risk is measured in euros.

A threat score says little. A loss range of 1.2 to 4.8 million euros per scenario is telling. FAIR makes decision-making concrete.

Growth is not architecture.

On average, enterprises use 45 to 76 security tools without design. Resilience requires deliberate architecture, not complex growth.

Direct contact with the executor.

At Absolute Security, the architect who creates the report also presents the research. This prevents intermediaries and loss of context.

Want to continue the conversation on these themes?