Bij vrijwel elke pentest viel me hetzelfde op: het interessantste zat niet in het binnenkomen, maar in wat daaraan voorafging. Het doolhof van frameworks en compliance-eisen bepaalde veel meer dan de techniek zelf.
In de jaren dat ik aan tafel zat met CISO’s, security officers, CxO’s en developers, werd dat doolhof alleen maar groter. NIS2, DORA, ISO 27001, CBW, de CRA: meer kaders, meer overlap, meer bewijs dat actueel moest blijven. Gereedschap dat er iets van maakte wat je uitvoert in plaats van archiveert, ontbrak.
Daar zit de kern. Een pentest vindt het gat, maar niemand hielp teams de kloof dichten waardoor dat gat kon ontstaan. Het rapport verdween in een la en een jaar later vond ik hetzelfde gat opnieuw.
Waar Soveryne voor staat
Mijn naam is Ilke Tosunoğlu. Ik ben ethisch hacker, al bijna tien jaar ingehuurd om in te breken bij organisaties die hun beveiliging serieus nemen. Op een gegeven moment wilde ik dat patroon niet opnieuw aantreffen, maar wegnemen.
Dat is Soveryne geworden: een platform voor pragmatische security, ontwikkeld voor kleine tot grote organisaties. Het rust op vier uitgangspunten.
Pragmatiek boven papierwerk. Security die in een spreadsheet leeft, beschermt niemand. Elke control krijgt een eigenaar, de eis die hij afdekt en bewijs dat meegroeit met het werk. Als de audit komt, is het een rapport, geen project.
Gebouwd vanuit de aanvalskant. Ontworpen vanuit het perspectief van iemand die voor zijn werk inbreekt: de zwakke plekken waar een aanvaller naar zoekt, vertaald naar controls die een team zelf kan uitvoeren.
Soeverein als uitgangspunt. Het platform draait op een eigen EU-cloud, binnen Europese jurisdictie. Niet omdat een leverancier dat belooft, maar omdat de architectuur het afdwingt. Een compliance traject mag nooit de reden zijn dat je data onder andermans rechtsmacht valt.
Verdedigbaar in het AI-tijdperk. Aanvallers bewegen op machinesnelheid en zetten AI in. Verdediging moet dus continu, AI-ondersteund en aantoonbaar zijn: security die je kunt demonstreren, niet alleen beweren.
Waarom dit nu telt
De vraag is allang niet meer óf nieuwe wetgeving je raakt, maar wanneer. Het knelpunt zit alleen niet in de omvang van je organisatie: bij een mkb-bedrijf zonder securityafdeling landt alles op één bureau, bij een enterprise verdwijnt het in kaders, overlap en bewijslast. De uitkomst is dezelfde: informatiemoeheid. Zoveel eisen dat de vraag niet is wát er moet gebeuren, maar waar je begint.
Dat is het gat waarvoor ik Soveryne bouw. Geen security voorbehouden aan wie specialisten kan inhuren, maar security die uitvoerbaar is voor wie eraan moet voldoen.
Ilke Tosunoğlu is de oprichter van Soveryne