Over
Ik ben cybersecurity-GRC-consultant in Lokeren en oprichter van CySLok. CySLok is bewust een eenmanspraktijk: wie u in het eerste gesprek spreekt, is ook wie het werk doet.
Ik werk op governanceniveau: ISO 27001:2022-managementsystemen, CyberFundamentals 2025 en de verplichtingen die volgen uit de Belgische NIS2-wet. Concreet betekent dat scopekeuzes, risicobeoordeling, de verklaring van toepasselijkheid, beleid dat mensen ook echt kunnen volgen, en de interne audit die vaststelt of er iets van klopt.
Technische implementatie verkoop ik niet. Dertig jaar IT betekent dat ik uw architectuur kan lezen en er de lastige vraag over kan stellen, maar mijn meerwaarde zit in de laag erboven: maatregelen verbinden met bedrijfsrisico, en het management in staat stellen de keuzes daarachter te verdedigen.
De meeste securityprogramma's die ik onder ogen krijg, zijn gebouwd om een audit te overleven. Ze slagen, en daarna verandert er niets. Er is beleid dat niemand leest, er zijn maatregelen beschreven die niemand uitvoert, en de organisatie houdt een certificaat over en de illusie van controle.
Mijn vertrekpunt is het omgekeerde. Een maatregel die niemand kan volgen is een bevinding in wording, hoe goed ze ook geschreven is. Ik begin dus bij wat de organisatie werkelijk doet, houd het systeem in verhouding tot het risico dat ze draagt, en zorg dat de mensen die ermee moeten leven begrijpen waarom het bestaat.
Daarmee ben ik een slechte keuze voor een organisatie die alleen een certificaat wil. Ik ben een goede keuze voor een organisatie die het systeem over drie jaar nog wil gebruiken.
Opdrachten zijn afgebakend: een scope, een resultaat en een einde. Liever een korte, gerichte opdracht waarna u zelf verder kunt dan een doorlopend abonnement dat u stilaan afhankelijk maakt van mij. Vraagt een stuk werk echt om een specialisme dat ik niet heb, dan zeg ik dat en verwijs ik u door.
Een regel waar ik niet van afwijk: ik audit geen managementsysteem dat ik zelf heb opgezet. Mijn eigen werk auditeren haalt precies de onafhankelijkheid weg die de audit haar waarde geeft.
Ik schrijf geregeld over governance, ISO 27001 en het Belgische NIS2- en CyberFundamentals-landschap.
Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.
Vraag een kennismakingsgesprek aan