Snelgroeiende softwarebedrijven werken in een hoog tempo.
Nieuwe teams. Nieuwe klanten. Nieuwe cloudomgevingen. Nieuwe markten.
Maar terwijl het bedrijf groeit en opschaalt, ontwikkelt de beveiliging zich vaak versnipperd.
Dat was de realiteit voor een internationaal softwareontwikkelingsbedrijf met meer dan 620 medewerkers, actief in België, Duitsland, Polen, de Verenigde Staten en India.
Verschillende vestigingen hanteerden verschillende beveiligingspraktijken. De cloudomgevingen breidden zich snel uit. Ontwikkelingsteams leverden snel op, maar de beveiligingsmaatregelen waren niet altijd consistent binnen de hele organisatie.
Tegelijkertijd eisten zakelijke klanten steeds vaker ISO 27001-certificering voordat ze contracten ondertekenden, terwijl regelgeving zoals de AVG, NIS2 en de Indiase DPDP-wet de druk nog verder opvoerden.
Het bedrijf had geen tekort aan talent of technologie.
Er was echter een gebrek aan structuur.
Wat volgde was een volledige transformatie van de manier waarop beveiliging binnen het bedrijf werd beheerd, van governance en cloudbeveiliging tot veilige softwareontwikkeling en internationale naleving.
Deze casestudy laat zien hoe het bedrijf de beveiliging in vijf landen op één lijn bracht en met succes de ISO 27001:2022-certificering behaalde.
Het begin: snelle groei zonder consistentie
Net als bij veel snelgroeiende technologiebedrijven had elk kantoor gaandeweg zijn eigen manier van werken ontwikkeld.
Sommige teams beschikten over volwassen beveiligingspraktijken. Andere vertrouwden sterk op informele processen.
Uit de eerste beoordeling kwamen verschillende kritieke uitdagingen naar voren:
Inconsistente beveiligingspraktijken tussen de verschillende vestigingen
Het Belgische hoofdkantoor hanteerde formele processen voor wijzigingsbeheer, terwijl andere kantoren met wisselende mate van structuur werkten.
Het Indiase ontwikkelingscentrum vertrouwde grotendeels op informele peer review. Het Amerikaanse kantoor paste de SOC 2-principes selectief toe, terwijl Duitsland en Polen helemaal geen gedocumenteerd beveiligingskader hadden.
Tekortkomingen in de Secure Development Lifecycle (SDLC)
Hoewel de ontwikkelteams gebruik maakten van agile methodologieën en CI/CD-pijplijnen, was beveiliging niet formeel geïntegreerd in de softwareontwikkelingscyclus.
Er waren:
- Geen verplichte normen voor veilig coderen
- Geen gestructureerd proces voor kwetsbaarheidsbeheer
- Geen verplichte beveiligingstestfasen
- Beperkte beveiligingsvalidatie vóór implementaties
Willekeurige uitbreiding van de cloud en buitensporige rechten
De organisatie maakte gebruik van zowel AWS- als Azure-omgevingen, verspreid over meerdere accounts en abonnementen.
Uit de beoordeling bleek het volgende:
- 23% van de cloudaccounts had buitensporige rechten
- 11 gevallen van hardgecodeerde inloggegevens die in repositories waren opgeslagen
- inconsistente praktijken op het gebied van cloudmonitoring en beveiliging
Risico’s bij internationale gegevensoverdracht
Omdat klantgegevens werden verwerkt door teams in India, waren overdrachtsmechanismen vereist die voldoen aan de AVG.
Bestaande standaardcontractbepalingen waren niet aangevuld met effectbeoordelingen voor gegevensoverdracht volgens de vereisten van Schrems II, wat juridische en compliance-risico’s met zich meebracht.
Vermoeidheid bij audits door de klant
Het ontbreken van een erkende certificering zorgde voor een aanzienlijke operationele last.
Het bedrijf moest reageren op ongeveer:
- 50 beveiligingsvragenlijsten per jaar
- 6 klantcontroles per jaar
Dit kostte veel tijd van het management, de juridische afdeling en de technische afdeling.
De organisatie had meer nodig dan losse oplossingen.
Er was behoefte aan een uniforme beveiligingsstructuur die wereldwijd kon worden opgeschaald.
Onze aanpak: gecentraliseerd beheer met lokale uitvoering
In plaats van één standaardmodel in vijf landen op te leggen, werd een gecentraliseerd ISMS ontworpen met lokale uitvoering.
Het doel was duidelijk:
Consistent beheer creëren met inachtneming van operationele en regelgevende verschillen tussen de verschillende rechtsgebieden.
Fase 1 – Verkenning van meerdere locaties en gap-analyse (week 1–8)
Er werd een volledige beoordeling uitgevoerd in alle vijf landen door middel van een combinatie van workshops ter plaatse en interviews op afstand, waarbij de volgende partijen betrokken waren:
- Ontwikkelaars
- DevOps-engineers
- Projectmanagers
- Country managers
- Het uitvoerend management
De bestaande omgeving werd getoetst aan de beheersmaatregelen uit bijlage A van ISO 27001:2022 en de toepasselijke privacyregelgeving.
Uit de beoordeling bleek dat er:
- 167 tekortkomingen in totaal
- 89 tekortkomingen in de kern beheersmaatregelen van ISO 27001
- 41 tekortkomingen op het gebied van governance en meting
- 37 zwakke punten op het gebied van detectie en respons
Voor het eerst kreeg het management een volledig en geconsolideerd beeld van de beveiligingsvolwassenheid van de organisatie.
Fase 2 – ISMS-architectuur en governance (week 6–16)
Er werd een ‘hub-and-spoke’-bestuursmodel ingevoerd.
Het Belgische hoofdkantoor beheerde:
- beleidslijnen
- risicomethodologie
- managementbeoordelingen
- Verklaring van Toepasselijkheid
- gecentraliseerd bestuur
Tegelijkertijd werden in elk land lokale ISMS-vertegenwoordigers aangesteld om de operationele afstemming te waarborgen.
Om de wereldwijde activiteiten te vereenvoudigen, is er een gelaagde documentatiestructuur ontwikkeld:
Niveau 1 – Wereldwijde beleidsregels
28 bedrijfsbrede beleidsregels die consistent worden toegepast op alle locaties.
Niveau 2 – Regionale vereisten
Landspecifieke aanvullingen met betrekking tot:
- AVG-verplichtingen
- Amerikaanse privacywetgeving
- Indiase DPDP-vereisten
Niveau 3 – Operationele procedures
Teamspecifieke werkinstructies stemden de beveiligingsvereisten af op de dagelijkse werkstromen.
Er werd ook een Global Security Steering Committee opgericht, waardoor er regelmatige samenwerking tussen alle regio’s tot stand kwam.
Fase 3 – Integratie van een veilige ontwikkelingscyclus (week 10–24)
Een van de belangrijkste veranderingen betrof de directe integratie van beveiliging in het softwareontwikkelingsproces.
In plaats van beveiliging als een afzonderlijke controlefunctie te behandelen, werd het onderdeel van de workflow van de ontwikkelaar zelf.
Er werd een formeel Secure SDLC-raamwerk geïmplementeerd, met onder meer:
- Threat modelling tijdens sprintplanning
- SAST geïntegreerd in CI/CD-pijplijnen
- Automatisch blokkeren van implementaties met kritieke bevindingen
- Software Composition Analysis (SCA) voor open-source-afhankelijkheden
- DAST-tests in staging-omgevingen
- Verplichte peer-beveiligingscode-reviews
Tegelijkertijd werd een gecentraliseerd platform voor kwetsbaarheidsbeheer geïmplementeerd om bevindingen van alle scantools te bundelen en SLA-gestuurde tijdschema’s voor het verhelpen van kwetsbaarheden af te dwingen.
Dit zorgde voor een aanzienlijk verbeterd inzicht en een betere verantwoordingsplicht binnen de engineeringteams.
Fase 4 – Cloudbeveiliging en controles op gegevensoverdracht (week 14–26)
Er werd een volledige beoordeling van de beveiligingsstatus in de cloud uitgevoerd in zowel AWS- als Azure-omgevingen.
Het herstelprogramma richtte zich op:
- 156 verkeerde cloudconfiguraties
- 23 IAM-rollen met te ruime rechten
- alle 11 hardgecodeerde inloggegevens die in repositories werden aangetroffen
Om op lange termijn inzicht te behouden, werd Cloud Security Posture Management (CSPM)-software geïmplementeerd met continue nalevingsmonitoring aan de hand van CIS-benchmarks.
Op regelgevend niveau werden conforme mechanismen voor internationale gegevensoverdracht geïmplementeerd via:
- bijgewerkte standaardcontractbepalingen
- beoordelingen van de gevolgen van gegevensoverdracht
- aanvullende versleutelings- en pseudonimiseringsmaatregelen
- strengere toegangsbeperkingen
Dit zorgde ervoor dat de beveiligingsverbeteringen niet alleen in overeenstemming waren met ISO 27001, maar ook met de zich ontwikkelende internationale privacyverplichtingen.
Fase 5 – Interne audits en certificering (week 28–38)
In alle vijf landen werden interne audits uitgevoerd door middel van een combinatie van beoordelingen ter plaatse en op afstand.
Er werd een gecentraliseerd bewijsmateriaalpakket samengesteld, waardoor de inspanningen voor de certificeringsvoorbereiding met ongeveer 50% werden verminderd.
De organisatie behaalde met succes de ISO 27001:2022-certificering met een multi-site scope die alle internationale activiteiten onder één certificeringsinstantie omvat.
Het resultaat: meetbare verbeteringen op het gebied van beveiliging en bedrijfsvoering
De transformatie had zowel operationele als commerciële gevolgen.
Beveiligingsverbeteringen
- De dekking van de beveiligde SDLC steeg van een ad-hoc benadering naar 100% van de projecten
- Het aantal kritieke en ernstige kwetsbaarheden in de productie daalde van ongeveer 18 per kwartaal tot minder dan 3
- Het aantal verkeerde configuraties in de cloud daalde van 156 geïdentificeerde problemen tot minder dan 10 dankzij continue monitoring
- Vastgecodeerde inloggegevens in repositories werden volledig geëlimineerd
Operationele verbeteringen
- De responstijden op klantvragenlijsten zijn gedaald van 3–4 weken naar 2–3 dagen
- Het op maat maken van de voorbereiding op klantenaudits is teruggebracht van 6 audits per jaar tot slechts 1
- De ISO 27001-certificering werd door 89% van de klanten geaccepteerd in plaats van afzonderlijke beoordelingen
Commerciële impact
Het belangrijkste is dat de certificering direct heeft geleid tot drie zakelijke contracten die voorheen waren geblokkeerd vanwege het ontbreken van een ISO 27001-certificering.
Een daarvan betrof een grote Duitse klant in de financiële dienstverlening met een jaarlijkse omzet van € 1,2 miljoen.
Wat het verschil maakte
Verschillende factoren speelden een cruciale rol in het succes van de transformatie:
Gecentraliseerd bestuur met lokale verantwoordelijkheid
Het hub-and-spoke-model zorgde voor consistentie zonder de culturele en operationele verschillen tussen regio’s te negeren.
Beveiligingsintegratie gericht op ontwikkelaars
Door beveiliging rechtstreeks in CI/CD-pijplijnen en agile workflows te integreren, werd de implementatie onderdeel van de normale ontwikkelingsactiviteiten in plaats van een externe last.
Bedrijfsgestuurde beveiligingsstrategie
Het management kon de commerciële waarde van de certificering duidelijk meten door voorheen gemiste verkoopkansen en lagere auditkosten in kaart te brengen.
Hoe Dadir uw organisatie kan ondersteunen
Veel groeiende technologiebedrijven staan voor vergelijkbare uitdagingen:
snelle groei, verspreide teams, toenemende druk vanuit regelgeving en inconsistente beveiligingspraktijken op verschillende locaties.
Dadir helpt organisaties bij het opzetten van gestructureerde, schaalbare en internationaal afgestemde cyberbeveiligingsprogramma’s die zowel de operationele veerkracht als de bedrijfsgroei ondersteunen.
Wij ondersteunen organisaties bij:
- de implementatie en certificering van ISO 27001
- Integratie van beveiligde SDLC
- Beheer van cloudbeveiliging
- Naleving van de AVG en internationale gegevensoverdracht
- Beheer van ISMS op meerdere locaties
- Risicobeheer en de mate van volwassenheid op het gebied van operationele beveiliging
Want voor internationale softwarebedrijven is beveiliging niet langer alleen een technische vereiste.



