Security die je uitvoert, niet archiveert

Bij vrijwel elke pentest viel me hetzelfde op: het interessantste zat niet in het binnenkomen, maar in wat daaraan voorafging. Het doolhof van frameworks en compliance-eisen bepaalde veel meer dan de techniek zelf.
In de jaren dat ik aan tafel zat met CISO's, security officers, CxO's en developers, werd dat doolhof alleen maar groter. NIS2, DORA, ISO 27001, CBW, de CRA: meer kaders, meer overlap, meer bewijs dat actueel moest blijven. Gereedschap dat er iets van maakte wat je uitvoert in plaats van archiveert, ontbrak.
Daar zit de kern. Een pentest vindt het gat, maar niemand hielp teams de kloof dichten waardoor dat gat kon ontstaan. Het rapport verdween in een la en een jaar later vond ik hetzelfde gat opnieuw.
Waar Soveryne voor staat
Mijn naam is Ilke Tosunoğlu. Ik ben ethisch hacker, al bijna tien jaar ingehuurd om in te breken bij organisaties die hun beveiliging serieus nemen. Op een gegeven moment wilde ik dat patroon niet opnieuw aantreffen, maar wegnemen.
Dat is Soveryne geworden: een platform voor pragmatische security, ontwikkeld voor kleine tot grote organisaties. Het rust op vier uitgangspunten.
Pragmatiek boven papierwerk. Security die in een spreadsheet leeft, beschermt niemand. Elke control krijgt een eigenaar, de eis die hij afdekt en bewijs dat meegroeit met het werk. Als de audit komt, is het een rapport, geen project.
Gebouwd vanuit de aanvalskant. Ontworpen vanuit het perspectief van iemand die voor zijn werk inbreekt: de zwakke plekken waar een aanvaller naar zoekt, vertaald naar controls die een team zelf kan uitvoeren.
Soeverein als uitgangspunt. Het platform draait op een eigen EU-cloud, binnen Europese jurisdictie. Niet omdat een leverancier dat belooft, maar omdat de architectuur het afdwingt. Een compliance traject mag nooit de reden zijn dat je data onder andermans rechtsmacht valt.
Verdedigbaar in het AI-tijdperk. Aanvallers bewegen op machinesnelheid en zetten AI in. Verdediging moet dus continu, AI-ondersteund en aantoonbaar zijn: security die je kunt demonstreren, niet alleen beweren.
Waarom dit nu telt
De vraag is allang niet meer óf nieuwe wetgeving je raakt, maar wanneer. Het knelpunt zit alleen niet in de omvang van je organisatie: bij een mkb-bedrijf zonder securityafdeling landt alles op één bureau, bij een enterprise verdwijnt het in kaders, overlap en bewijslast. De uitkomst is dezelfde: informatiemoeheid. Zoveel eisen dat de vraag niet is wát er moet gebeuren, maar waar je begint.
Dat is het gat waarvoor ik Soveryne bouw. Geen security voorbehouden aan wie specialisten kan inhuren, maar security die uitvoerbaar is voor wie eraan moet voldoen.
Meedenken?
Herken je dit patroon, of zie je het anders? Kijk op soveryne.com of volg Soveryne op LinkedIn: https://linkedin.com/company/soveryne. Daar deel ik wat ik onderweg tegenkom.
Meer over
Lees ook
Invisolve maakt cybersecurity praktisch voor administratie- en accountantskantoren
Invisolve helpt administratie- en accountantskantoren om stap voor stap grip te krijgen op cybersecurity, met een praktisch werkprogramma, concrete actiepunten en begeleiding. Van inzicht naar grip Het traject start met de Cyberscan, waarmee organisaties inzicht krijgen in hun huidige situatie. Op basis daarvan bepalen zij welke risico’s pri1
Subsidie voor cyberweerbaarheid kleine bedrijven binnenkort van start
De subsidieregeling ‘Mijn Cyberweerbare Zaak’ opent op 7 september opnieuw voor kleine bedrijven, zo heeft Staatssecretaris Willemijn Aerdts van Economische Zaken en Klimaat aangekondigd. Met de regeling kunnen ondernemers financiële ondersteuning krijgen om maatregelen te treffen die hun bedrijf beter beschermen tegen digitale dr1
Orange Cyberdefense: beveiliging ‘supplywebs’ vereist harde ingrepen in softwareketens
Security Navigator 2026 waarschuwt: incidentdenken faalt in verweven software-ecosystemen Een enkele kwetsbaarheid bij een softwareleverancier kan honderden organisaties raken. Daarvoor waarschuwt Orange Cyberdefense in zijn nieuwste onderzoeksrapport Security Navigator 2026. Uit analyse van meer dan 139.000 incidenten blijkt dat de kl1



