Hulp bij informatiebeveiliging

Wordt er steeds meer van je verwacht op het vlak van informatiebeveiliging en privacy?
Herken je door de bomen het bos niet meer en zoek je naar hulp?
Zijn wetten en open-standaarden te wollig en complex om verantwoordelijkheid te kunnen nemen?
Heb je moeite met het opstellen van passend beleid?
Zoeken je specialisten en/of leveranciers naar duidelijkere richtlijnen?
Is een certificering zoals ISO27001 nodig of moet je voldoen aan de NIS2|Cbw?
Zoek je iemand die ingezet kan worden als brug tussen beleidsmakers en uitvoering?

Code403 kan je ondersteunen, neem contact op voor een vrijblijvend oriëntatiegesprek.


Diensten

Code403 kan meerdere diensten aanbieden op het vlak van informatiebeveiliging & privacy:

  • Tijdelijke inhuur Information Security Officer (CISO/TISO/ISO).
  • Tijdelijke inhuur Privacy Officer (PO).
  • Opstellen beleid en interne standaarden.
  • Verbetertrajecten, bijvoorbeeld basis-op-orde, vulnerability scanning, implementatie SOC/SIEM.
  • Implementatietrajecten, ten behoeve van bijvoorbeeld ISO27001, ISO27002, CISv8, NIS2.
  • Opzetten van een Security Operations Center (SOC)
  • Verhogen efficiëntie securityteam, bijvoorbeeld op basis van Agile Kanban.
  • Adviezen en volwassenheidsmeting op basis van de CISv8.
  • Incident readiness, zodat je weet wat je moet doen als het onverhoopt fout gaat.
  • Implementatie en/of beheer van een Information Security Management Systeem (ISMS).
  • Assessements van risico's en/of architectuur ontwerpen *1.

De focus ligt op organisaties binnen midden- en oost Gelderland (Arnhem, Doetinchem, Zutphen, Apeldoorn). Bij een hybridewerkconstructie zijn er afwijkende afspraken te maken.

Vanuit de Wet "Deregulering Beoordeling Arbeidsrelatie (DBA)" moet schijnzelfstandigheid worden voorkomen. Hierdoor is er een beperkte inzet aan uren per klant per jaar.



*1 Er worden door Code403 geen assessments aangeboden in de vorm van penetratietesten (pentesten).

Security & Privacy

Informatiebeveiliging

Onze web- en mailservers voldoen minimaal aan basis beveiligingseisen, zoals beschreven door:

Vind je alsnog een kwetsbaarheid, meld deze dan via de contactpagina. Dan starten we samen het Coordinated Vulnerability Disclosure (CVD) proces. Zaken die niet gemeld hoeven worden, zijn vastgelegd in een out-of-scope document. Bij meldingen kan je binnen 3 werkdagen een reactie van ons verwachten.

Wanneer je ethisch handelt, zijn er geen gevolgen bij de hack. We vragen je wel om ons respectievelijk 30 of 90 dagen te geven, voor soft- dan wel hardwarematige problemen, voordat je informatie publiekelijk beschikbaar maakt. Bij een bevestigde kwetsbaarheid kan je worden opgenomen in de Hall of Fame.


Persoonsgegevens

Privacy is een grondrecht en geen verdienmodel.
Gemak en winst zijn hierbij geen geldige grondslagen.
We verwerken daarom alleen persoonsgegevens, wanneer dit proportioneel is aan het doel en er geen andere mogelijkheden zijn.

Er worden op deze website daarom geen:

  • Persoonsgegevens opgeslagen;
  • Dataverwerkingen gedaan door derden;
  • Plug-ins van derde partijen ingezet;
  • Derde-partijen ingezet voor dataopslag;
  • Cookies ingezet;
  • Trackers ingezet;
  • Onnodige (java)scripts ingezet.

Tip: De bovenstaande maatregelen om ieders gegevens te beschermen, gelden helaas nog niet als standaard voor websites. Bekijk je eigen website periodiek en zoek uit hoe het daar is geregeld.


Kudo's

Deze website zou niet bestaan zonder een aantal opensource projecten en/of gratis diensten.
Deze diensten kunnen extra naamsbekendheid gebruiken. Met dank aan:

Een speciale dank voor vrienden als Elzzbeth, Paul, Dennis, Rutger en Felix voor de gevraagde en ongevraagde adviezen.


Tip: Informeer bij je beheerders welke opensource projecten worden gebruikt binnen je eigen organisatie.
Doneer, draag bij aan de naamsbekendheid of help in de doorontwikkeling, om dit soort mooie initiatieven in stand te houden.

Missie, Visie en Doelstellingen

Missie

De missie van Code403 is om Nederland een stukje veilig te maken door organisaties te helpen, die bewust zijn van de eigen verantwoordelijkheden en stappen willen maken. Dit gebeurt niet door dure oplossingen naar binnen te kruien of een groep mensen te detacheren, maar door een maatwerk oplossing te onderzoeken.
Ook zijn outsourcing & outtasking geen standaardoplossingen voor een probleem, wanneer je zelf eindverantwoordelijk blijft. Code403 leert je vissen, zodat je zelf je eigen eten kan vangen, zonder afhankelijk te worden van een derde partij. We werken samen om je organisatie naar een basis volwassenheidsniveau te laten groeien.

Code403 is geen uniek bedrijf en er zijn veel meer organisaties die op hun eigen manier een vergelijkbaar product leveren. Echter de nuchtere en praktische aanpak, gecombineerd met de kennis van beleid tot en met implementatie, maakt Code403 een waardevolle partner om problemen mee aan te pakken.


Visie

Iedere organisatie moet tegenwoordig de eigen (basis)beveiliging op orde hebben. Afhankelijk van de belangen van de organisatie zullen er extra stappen moeten worden genomen, om informatiebeveiliging op een voldoende niveau te krijgen. Elke organisatie heeft zijn eigen belangen, processen, dreigingen, risico's en uitdagingen, waardoor er niet iets bestaat als een stadaardoplossing. Daarnaast worden er regelmatig dure en complexe oplossingen naar binnen gehaald, die risico's niet of nauwelijks wegnemen en alleen maar extra complexiteit en problemen veroorzaken. Dit resulteert in frustratie bij alle betrokkenen en moet worden voorkomen.

Code403 gelooft erin dat je als organisatie eindverantwoordelijkheid moet nemen en een parallel traject zou moeten starten:

  1. Het oppakken van quick-wins op het vlak van basishygiene en problemen die al binnen de operationele teams bekend zijn (het brandjes blussen).
  2. De koninklijke weg waarin je vanuit je lijnmanagement gaat kijken naar je organisatiedoelen en actuele dreigingen.
    Hieruit destileer je reële risico's en passende maatregelen, die je gezamenlijk gaat beschrijven en verbeteren (de oorzaak aanpakken).

Op voortgang moet goede rapportage ingericht worden en vanuit de top sturing plaatsvinden. Bij voorkeur wordt een interne medewerker uit het topmanagement aangesteld als exective sponsor en bestuurlijk eindverantwoordelijk gehouden voor de informatiebeveiliging. Daarnaast wordt een (interne) medewerker aangesteld als 2e-lijns beleidmaker, de Chief Information Security Officer (CISO). Deze persoon draagt de interne verantwoordelijkheid om het beleid op te stellen en krijgt het mandaat om het beleid te laten implementeren door het 1e-lijns management. De operationele specialisten uit de 1e-lijn worden in staat gesteld het beleid uit te voeren. Binnen de 3e-lijns auditfunctie wordt iemadn aangesteld om de effectiviteit van het beleid en de implementatie te toetsen. Al deze rollen en personen kunnen worden ondersteund vanuit Code403.

Een goed fundament is de basis van iets moois. Code403 gelooft in een gestructureerde documentatie en werkwijze. Er wordt bij voorkeur een wiki-achtige oplossing gebruikt, die goed de relaties tussen beleid en implementatie kan weergeven en bruikbaar is binnen management en operationele teams.
Daarnaast moeten risico's zichtbaar worden gemaakt. Deze risico's moeten worden opgeknipt in haalbare doelen, die bij voorkeur volgens een planmatige methode worden aangepakt. Hierdoor kan je makkelijker meters maken en successen vieren met het gehele team. Ook helpt dit mee in het zichtbaar maken van verbetering richting in- en externe stakeholders en maakt investeringen beter onderbouwd.


Doelstellingen

Wil je binnen je organisatie informatiebeveiliging aanpakken, dan kunnen we samen aan de volgende doelen gaan werken:

  • Is er structuur in het oerwoud aan verplichtingen en verwachtingen van in- en externe stakeholder?
  • Zijn rollen & verantwoordelijkheden duidelijk beschreven en belegd, binnen de top-, lijnmanagement- en de operationele lagen ?
  • Is duidelijk welke dreigingen reëel zijn voor de organisatie (wie willen ons om welke reden schade toebrengen)?
  • Zijn risico's bekend en belegd voor de belangrijkste bedrijfsprocessen en stakeholders (wat is echt belangrijk voor de organisatie)?
  • Zijn alle eisen, wensen en verwachtingen vertaald naar concreet, bruikbaar en goedgekeurd strategisch beleid.
  • Zijn strategische keuzes vertaald naar operationeel beleid en interne standaarden?
  • Zijn de operationeel specialisten betrokken en geholpen met de omzetten van beleid & standaarden naar processen & procedures?
  • Zijn operationeel specialisten getraind in het zelf vaststellen van de werking van maatregelen?
  • Is informatiebeveiliging onderdeel geworden van de dagelijkse werkzaamheden en terugkerend van aard?
  • Is voor interne en onafhankelijke auditors inzichtelijk hoe de opzet, bestaan & werking zijn geborgd?

Code403 zegt niet alleen tegen een ander wat er moet gebeuren, maar neemt als securitybedrijf ook een voorbeeldfunctie in. Informatiebeveiliging maakt daarom onderdeel uit van het DNA. Je kunt dit bijvoorbeeld zien aan de publiekelijk beschikbare systemen, die goed scoren bij online security scanners. Er wordt hiermee aangetoond dat een veilige basis in de praktijk mogelijk is, ongeacht de organisatiegrootte.

Code403 kan je helpen met de gebieden die je nog niet op orde hebt en over het algemeen geldt hierbij "U vraagt, wij draaien."


Sterk fundament

Bij het implementeren van informatiebeveiliging is het belangrijk om een goed fundament te hebben. Zonder dit fundament kan niet de kwaliteit worden geleverd, die je als opdrachtgever mag verwachten. Ben je verantwoordelijk voor een organisatie met de volgende karakteristieken, dan is het verstandig om eerst gedragscomponenten aan te pakken, voordat complexe verbetertrajecten worden gestart.

  • Is de organisatie sterk bureaucratisch ingesteld, met zeer lange doorlooptijden?
  • Wordt niet aangestuurd op het nemen van (eind)verantwoordelijkheid?
  • Worden medewerkers niet in staat gesteld eigen verantwoordelijkheid te nemen?
  • Is er geen duidelijk doel voor ogen?
  • Gaat het uiteindelijk om het behalen van een vinkje?
  • Is er geen tijd voor het vastleggen van afspraken en reviewen van documentatie?
  • Wordt het budget volledig ingezet op medewerker bewustwording?

Over Code403

Organisatievorm

Code403 is opgestart in 2024 en valt onder de constructie: Freelance / ZZP / Eenmanszaak.
De Kamer van Koophandel gegevens zijn in te zien via KvK Zoeken.


Kernwaarden

De volgende kernwaarden zijn kenmerkend voor Code403:

  • Adaptief, met aanpassingsvermogen bij tegenslagen en koerswijzigingen;
  • Ethisch, door het vertonen van respectvol en verantwoordelijk gedrag;
  • Informeel, door middel van korte lijntjes, makkelijk benaderbaar en werken vanuit gelijkwaardigheid;
  • Integer, door te werken conform normen en waarden. Openheid en geen verborgen agenda's;
  • Kwaliteitsgericht, door te zoeken naar een goede balans tussen kwaliteit en kwantiteit, zonder afbreuk te doen op het eindresultaat;
  • Leergierig, nieuwsgierig en altijd open voor nieuwe informatie en meningen;
  • Nuchter, kalm, rustig en beheerst;
  • Ontspannen, heb je invloed, dan doe je er wat aan. Heb je dat niet, dan laat je het los;
  • Respectvol, door het tonen van respect voor hiërarchie, kennis, ervaring en op persoonlijk vlak;
  • Teamspeler, gericht op het behalen van gezamenlijk resultaat.

Oorsprong

Een code "403 - Forbidden" is een foutmelding die wordt ingezet bij het beveiliging van webdiensten:

    Quote:
    The 403 (Forbidden) status code indicates that the server understood the request
    but refuses to fulfill it. A server that wishes to make public why
    the request has been forbidden can describe that reason in the response content...
    Bron: IETF RFC9110

Een code of conduct die voor voorspelbare resultaten zorgt en goed te onthouden is.
In tegenstelling tot de andere HTTP-foutcodes zoals codes 401 en 404, luistert het systeem naar de gebruiker, neemt het een afgewogen beslissing, gebaseerd op vastgestelde feiten en afspraken en geeft deze waar nodig feedback richting gebruiker, waarbij de beveiliging te allen tijde geborgd blijft.

Deze karakteristieken zijn vanuit Code403 ook belangrijk in de menselijke interactie, vastlegging en randvoorwaardelijk voor goede resultaten.


Contactgegevens

Wil je contact opnemen met Code403 of zoekt je extra informatie:

Icon contactperson Picture with name of contactperson hidden for scrapers

Icon e-mailaddress Picture with emailaddress hidden for scrapers to info at domain

Icon for smartphone Picture with smartphonenumber hidden for scrapers plus thirtyone six five one four zero four two nine eight

Icon for instant messaging Picture with Signal ID at melderman dot four zero three

Icon for website  https://www.code403.nl

Icon for chamber of commerce registrationnumber Picture with chamber of commerce registrationnumber hidden for scrapers

Icon for tax registration number Picture with taxregistrationnumber hidden for scrapers

Icon for online profile  LinkedIn profiel