Onze dienstverlening

Zie wat aanvallers van uw organisatie zien.

Een technische en organisatorische meting van uw digitale weerbaarheid, uitgevoerd met KAM Groep.

Wat zien aanvallers als ze uw organisatie bekijken?

De Cyberweerbaar Scan meet uw digitale weerbaarheid van buitenaf én van binnenuit. Met bewezen tooling, objectieve data en een helder technisch rapport.

Aanvallers doen hun huiswerk. Doet u dat ook?

Voordat een aanvaller toeslaat, verkent hij zijn doelwit. Hij zoekt open poorten, verouderde software, zwakke instellingen voor e-mail en medewerkers die klikken op een phishingmail. Dit proces duurt soms maar een paar minuten en is grotendeels geautomatiseerd.

Wij doen hetzelfde, maar dan in uw opdracht. Met dezelfde technieken als aanvallers, maar met als doel uw zwakke plekken bloot te leggen vóórdat iemand anders dat doet.

Uw aanvalsoppervlak is groter dan u denkt

Elk domein, elk subdomein, elke e-mailserver en elk extern bereikbaar systeem is een potentieel doelwit. Veel organisaties hebben geen volledig beeld van wat er van buitenaf zichtbaar en bereikbaar is.

E-mail is het meest misbruikte aanvalskanaal

Zonder correcte instellingen voor SPF, DKIM en DMARC kunnen aanvallers e-mails versturen die lijken alsof ze van uw domein komen. Dat wordt gebruikt voor phishing, directiefraude en leveranciersfraude.

Techniek alleen is niet genoeg

De beste firewall helpt niet als een medewerker zijn inloggegevens invult op een nepsite. Menselijk gedrag is een technisch risico, en het is meetbaar.

Veel geslaagde cyberaanvallen beginnen met een phishingmail, blijkt uit onderzoek van de Amerikaanse cyberwaakhond CISA.

Bij phishing kan er maar weinig tijd zitten tussen het openen van een e-mail en de eerste klik (Verizon DBIR 2024).

Zonder voorafgaande securitytraining klikt een aanzienlijk deel van de medewerkers op een eerste phishingsimulatie (KnowBe4 benchmark 2025).

Wat meten we, en hoe?

De Cyberweerbaar Scan bestaat uit twee technische meetcomponenten, uitgevoerd door Digiweerbaar. Daarnaast voert onze partner KAM Groep interviews uit over de organisatorische kant van informatiebeveiliging en zet een awareness vragenlijst uit in de organisatie. Samen vormen de uitkomsten één geïntegreerde rapportage.

Vulnerability scan

Wat is er van buitenaf zichtbaar en kwetsbaar?

De vulnerability scan brengt in kaart wat van buitenaf zichtbaar en kwetsbaar is in uw digitale infrastructuur. We simuleren de verkenningsfase van een aanvaller, zonder daadwerkelijk in te breken.

Domeinen en subdomeinen

We inventariseren alle domeinen en subdomeinen die aan uw organisatie gekoppeld zijn. Ook vergeten of verouderde exemplaren die u zelf misschien niet meer op de radar hebt.

E-mailbeveiliging

We toetsen de aanwezigheid én correcte configuratie van:

  • SPF (Sender Policy Framework), wie mag e-mail versturen namens uw domein?
  • DKIM (DomainKeys Identified Mail), worden e-mails cryptografisch ondertekend?
  • DMARC: wat gebeurt er met e-mails die de controle op SPF en DKIM niet doorstaan?

Als DMARC ontbreekt of verkeerd staat ingesteld, kunnen aanvallers e-mails versturen die lijken alsof ze van u komen, zonder dat u dat ziet. Een aanvaller heeft daarvoor alleen uw domeinnaam nodig, geen toegang tot uw systemen.

Technische kwetsbaarheden

We scannen op bekende kwetsbaarheden (CVE's) in extern bereikbare systemen, verouderde software en de instellingen voor TLS en SSL. We brengen in kaart welke poorten open staan en welke services zichtbaar zijn.

Datalekken

We controleren of e-mailadressen of inloggegevens van uw domein voorkomen in bekende datalekdatabases. Dit zijn gegevens die aanvallers actief gebruiken voor credential stuffing en gerichte phishing.

Hoe werkt het technisch? De scan wordt uitgevoerd zonder installatie van software bij u als klant. We werken met passieve en beperkt actieve scantechnieken, gericht op extern bereikbare systemen. Er ontstaat geen verstoring van de productie. De doorlooptijd bedraagt 24 tot 72 uur.

Phishingsimulatie

Wie klikt? Wie meldt? Wie vult in?

Een phishingsimulatie is de meest directe manier om menselijk risico te meten. We sturen een zorgvuldig samengestelde valse phishingmail naar alle medewerkers, zonder hen van tevoren te informeren.

Wat meten we?

Hoeveel medewerkers openden de mail?

Hoeveel klikten op de link in de mail?

Hoeveel vulden gegevens in op de neppagina?

Hoeveel medewerkers meldden de mail als verdacht?

Hoe bouwen we de campagne op?

We stellen de phishingcampagne in op de context van de organisatie. We kiezen een scenario dat realistisch en herkenbaar is. Denk aan een valse melding van IT, een nepfactuur of een bericht dat van HR lijkt te komen. Hoe geloofwaardiger het scenario, hoe waardevoller de meting.

De neppagina waarop medewerkers terechtkomen bevat geen malware en verzamelt geen echte inloggegevens. Medewerkers die klikten, ontvangen na afloop direct een educatieve boodschap, een leermoment op het juiste moment.

Wat zegt het resultaat?

Bij een eerste phishingsimulatie zonder voorafgaande training trapt gemiddeld een derde van de medewerkers erin, blijkt uit internationaal benchmarkonderzoek van KnowBe4 (2025, gemeten over ruim 14 miljoen gebruikers). Kleine organisaties zitten rond de 25 procent, grote organisaties rond de 40 procent. Maar ook de report rate is cruciaal, want een lage meldbereidheid betekent dat echte incidenten in de praktijk te laat worden opgemerkt.

Awareness vragenlijst

Kennis meten naast gedrag meten

Naast het gedragsmeetpunt van de phishingsimulatie meet onze partner KAM Groep ook het kennisniveau van medewerkers, via een digitale vragenlijst. Dit geeft een genuanceerder beeld, want iemand die niet klikte in de phishingsimulatie kan toch fundamentele kennishiaten hebben.

Zes categorieën

  • Wachtwoorden en toegangsbeheer
  • Herkennen van phishing en social engineering
  • Omgang met bedrijfsgegevens en apparaten
  • Meldgedrag bij incidenten
  • Veilig werken op afstand
  • Algemene beveiligingskennis en bekendheid met beleid

Afname

Volledig digitaal, anoniem en zonder installatie. Medewerkers ontvangen een gepersonaliseerde link per e-mail. Het invullen duurt 10 tot 15 minuten. We rapporteren per categorie én per afdeling, zodat gerichte vervolgacties mogelijk zijn.

Interview op locatie

De organisatorische kant, door KAM Groep

Samen met een ervaren adviseur van KAM Groep bespreken we uw organisatie op alle relevante thema's. Van beleid en governance tot toegangsbeheer, incidentrespons en beveiliging bij leveranciers. We beoordelen niet alleen wat er op papier staat, maar ook wat er in de praktijk daadwerkelijk werkt.

De structuur sluit direct aan op de beheersmaatregelen van NIS2, zodat u na afloop ook weet waar u staat ten opzichte van de wet. Afhankelijk van de grootte van uw organisatie duurt dit 1 of 2 dagen op locatie.

Wat staat er in het technische rapport?

Onze technische bevindingen vormen een zelfstandig deel van de geïntegreerde eindrapportage, die KAM Groep opstelt met onze input. Het technische rapport dat wij aanleveren bevat:

Inventarisatie van het aanvalsoppervlak

Volledig overzicht van gevonden domeinen, subdomeinen, open poorten en extern bereikbare services. Inclusief services die de organisatie zelf niet meer op de radar had.

Kwetsbaarheden per ernstniveau

Alle gevonden kwetsbaarheden gerangschikt op CVSS-score, van kritiek (9.0 tot 10.0) tot laag (0.1 tot 3.9). Per kwetsbaarheid een beschrijving, het betrokken systeem en de aanbevolen oplossing.

Status van de e-mailbeveiliging

Gedetailleerd overzicht van de configuratie van SPF, DKIM en DMARC per domein, met exacte technische aanbevelingen voor de juiste DNS-records en policy.

Resultaten phishing en awareness

Open rate, click rate, submission rate en report rate per afdeling, vergeleken met sectorgemiddelden. Inclusief risicoclassificatie en aanbevelingen voor een bewustwordingsprogramma.

De technische bevindingen van Digiweerbaar vertaalt KAM Groep naar organisatorische consequenties, gekoppeld aan de beheersmaatregelen van NIS2. Zo krijgt elke technische bevinding ook een beleidsmatige context.

Hoe verloopt de uitvoering?

Onze technische componenten lopen parallel aan de interviews van KAM Groep. Zo blijft de totale doorlooptijd zo kort mogelijk, zonder dat de kwaliteit van de meting in het geding komt.

Voorbereiding

We verzamelen domeinen, IP-reeksen en e-maildomeinen en richten de phishingcampagne en vragenlijst in. Daarvoor is geen installatie nodig.

Uitvoering

De vulnerability scan draait grotendeels automatisch. De phishingcampagne wordt verstuurd en de awareness vragenlijst staat open. Dit duurt 7 tot 10 dagen.

Analyse

We verwerken de scandata, beoordelen kwetsbaarheden op CVSS-score en vergelijken de resultaten van phishing en awareness met sectorgemiddelden.

Aanlevering

Het technische rapport gaat naar KAM Groep voor integratie in de eindrapportage en de presentatie aan het management.

Wat hebben we van u nodig?

  • Een lijst van gebruikte domeinen en e-maildomeinen
  • Een contactpersoon voor de phishingcampagne (toestemming en configuratie)
  • Een distributielijst voor de awareness vragenlijst
  • Geen installatie van software, geen VPN-toegang en geen aanpassingen aan de firewall nodig

Voor welke organisaties is de scan geschikt?

De Cyberweerbaar Scan is ontworpen voor organisaties in het MKB, van 5 tot 250 medewerkers. De scan is het meest waardevol voor organisaties die zich hierin herkennen:

Geen zicht op het aanvalsoppervlak

Geen actuele inventarisatie van domeinen, systemen of e-mailconfiguraties. Geen recente meting van kwetsbaarheden. Geen idee of bedrijfsgegevens voorkomen in bekende datalekken.

E-mail als primair communicatiemiddel

Fraude via e-mail is het meest directe risico voor het MKB. Zonder correcte DMARC policy is het domein eenvoudig te spoofen voor directiefraude of leveranciersfraude.

Geen actief bewustwordingsprogramma

Geen recente phishingtest, geen training in security awareness en geen actief gecommuniceerde meldprocedure voor verdachte e-mails.

Niet direct geschikt als:

Uw organisatie al beschikt over een recente penetratietest (minder dan 6 maanden oud), een actief programma voor vulnerability management en een doorlopend awareness platform. In dat geval bieden wij aanvullende technische diensten die verder gaan dan de Cyberweerbaar Scan.

Digiweerbaar en KAM Groep: techniek én organisatie

De Cyberweerbaar Scan is een samenwerking tussen Digiweerbaar en KAM Groep. Wij verzorgen de technische metingen; KAM Groep voert de organisatorische beoordeling uit en verzorgt de eindrapportage en presentatie.

Technische bevindingen hebben alleen waarde als ze worden vertaald naar beleid en concrete maatregelen. Een open poort is een technisch feit. Wat de organisatie daarmee moet doen, is een organisatorische beslissing. Wij meten de feiten. KAM Groep vertaalt ze naar actie.

Voor u als klant is er één aanspreekpunt, via KAM Groep. Aparte contracten of contactmomenten met Digiweerbaar zijn niet nodig.

Technische vragen

Voeren jullie ook interne scans uit?

De Cyberweerbaar Scan richt zich primair op extern bereikbare systemen en e-mailinfrastructuur. Interne netwerkscans zijn als aanvullende dienst beschikbaar en vereisen VPN-toegang of aanwezigheid op locatie.

Hoe verschilt dit van een penetratietest?

Een penetratietest gaat dieper en probeert kwetsbaarheden gecontroleerd te misbruiken. De Cyberweerbaar Scan is breder en grotendeels passief: ideaal als startpunt.

Verstoren jullie onze systemen of dienstverlening?

Nee. We verzamelen informatie zonder payloads op productiesystemen uit te voeren. In meer dan vijf jaar hebben we daarbij geen productiestoring veroorzaakt.

Wat als medewerkers de phishingmail als echt ervaren?

We stemmen scenario en timing vooraf af. Na afloop informeren we alle medewerkers, zodat de simulatie voor iedereen een duidelijk leermoment wordt.

Hoe gaan jullie om met persoonsgegevens uit de vragenlijst?

De vragenlijst is anoniem. We rapporteren alleen op groeps- en afdelingsniveau en sluiten standaard een verwerkersovereenkomst.

Wat gebeurt er met de data na afronding?

Ruwe scandata en vragenlijstresultaten worden uiterlijk 30 dagen na de rapportage verwijderd volgens onze retentieprocedure.

Kunnen we ook één technisch onderdeel afnemen?

Ja. De kwetsbaarheidsscan en phishingsimulatie zijn ook afzonderlijk beschikbaar. De volledige combinatie met de organisatorische beoordeling geeft het meest complete beeld.

Wilt u weten wat aanvallers over uw organisatie kunnen vinden?

Voor geïnteresseerde organisaties voeren we een gratis quickscan uit van de e-mailbeveiliging (SPF, DKIM en DMARC) en controleren we of uw domeinen voorkomen in bekende datalekdatabases. Resultaat binnen 24 uur.

  • Professionele tooling voor vulnerability scanning
  • Phishingcampagnes voldoen aan de AVG, verwerkersovereenkomst standaard
  • Geen verstoring van de productie
  • Bevindingen geïntegreerd in de NIS2 rapportage van KAM Groep
  • Voor het MKB van 5 tot 250 medewerkers

Volgende stap

Wilt u weten wat bij uw organisatie past?

Neem contact op