Naar de inhoud
Blocify

Diensten

Security, QA & compliance

Vind het voordat iemand anders dat doet.

Securitywerk is het goedkoopst wanneer het doorlopend gebeurt en het duurst wanneer het een verrassing is. Wij voeren het uit als onderdeel van de oplevering — dreigingsmodellen bij het ontwerp, geautomatiseerde scans in de pipeline en een review voordat iets met gevolgen live gaat.

We bieden het ook los aan, voor teams die elders hebben gebouwd en nu een onafhankelijk oordeel nodig hebben: penetratietesten op applicaties, review van de cloudconfiguratie, voorbereiding van smart contract-audits en een herstelplan met inspanningsschattingen erbij.

Aan de compliancekant doen wij de technische helft — het bewijs, de maatregelen, de documentatie — zodat uw auditor en uw jurist over papierwerk discussiëren en niet over uw architectuur.

Capabilities

What this practice actually covers.

01

Securityreview van applicaties

Handmatige review plus tooling op de vlakken die daadwerkelijk worden aangevallen: authenticatie, autorisatie, tenantgrenzen en de integratielaag.

  • Review van authenticatie, sessies en toegangscontrole
  • Test op tenantisolatie en rechtenescalatie
  • Review op injectie, deserialisatie en bestandsafhandeling
  • Afhankelijkheden- en toeleveringsketenanalyse met SBOM
02

Penetratietesten

Testen met een vaste doorlooptijd en afgebakende scope tegen een stagingomgeving, gerapporteerd in een vorm die de securityvragenlijsten van uw klanten accepteren.

  • Penetratietesten op webapplicaties en API's
  • Testen van mobiele applicaties inclusief lokale opslag en transport
  • Review van cloud- en infrastructuurconfiguratie
  • Hertest na herstel, inbegrepen
03

Voorbereiding smart contract-audit

Statische analyse, invariantentesten en interne review die precies de bevindingen wegnemen waarvoor u nooit een externe auditor had moeten betalen.

  • Slither-, Echidna- en Foundry-invariantenruns
  • Modellering van economische en governance-aanvallen
  • Interne review door een tweede ervaren contractengineer
  • Coördinatie van de externe audit en herstel van bevindingen
04

Security van AI-systemen

Een nieuwer aanvalsoppervlak met oude faalpatronen. Wij testen waartoe het model te overreden is en wat het vervolgens kan bereiken.

  • Testen op prompt-injectie en jailbreaks tegen uw waarborgen
  • Review van toolrechten en grenzen voor datalekken
  • Controle op lekken uit trainings- en retrievaldata
  • Red-teamrapport met reproduceerbare gevallen
05

QA-automatisering

Testen die draaien zonder dat iemand eraan hoeft te denken, bij elke commit, met resultaten die een productmanager kan lezen.

  • End-to-endsuites met Playwright over de kritieke trajecten
  • API-contracttesten en gesimuleerde integratieomgevingen
  • Belasting-, duur- en chaostesten om het echte plafond te vinden
  • Regressiepakketten voor releases en go/no-go-criteria
06

Compliance-engineering

Het technische bewijs achter het certificaat: logging, toegangscontrole, datakaart, bewaartermijnen en de documentatie die het aantoont.

  • AVG-datakaart, bewaarbeleid en ondersteuning bij de verwerkersovereenkomst
  • Implementatie en bewijsvoering van maatregelen voor ISO 27001 en SOC 2
  • Gereedheidsonderzoek NIS2 en DORA voor gereguleerde sectoren
  • Classificatie onder de EU AI Act en technische documentatie

Deliverables

What lands in your account.

  • Bevindingenrapport met ernst, reproductiestappen en herstelinspanning
  • Managementsamenvatting geschikt voor klanten en investeerders
  • Geautomatiseerde security- en QA-controles ingecheckt in uw pipeline
  • Documentatiepakket met maatregelen en bewijs
  • Hertestrapport dat het herstel bevestigt

Stack

  • Burp Suite
  • OWASP ZAP
  • Semgrep
  • Trivy
  • Slither
  • Echidna
  • Playwright
  • k6
  • Snyk

Chosen per engagement, not by habit. If your team already runs something else and it works, we work in it rather than around it.

Staffed by

Every engagement in this practice is delivered by a named team you interview yourself — designed, hired and led through our team-building practice.

See the people

Engagement

Three ways to start.

Indicative starting figures for a typical engagement, excluding VAT. Your actual number comes from a written scope — but it will be in the same neighbourhood.

Securityonderzoek

Een onafhankelijk oordeel vóór een livegang of investeringsronde.

Duration
2 weken
Team
2 securityengineers
From
€16,500

Compliancegereedheid

Bewijsklaar worden voor ISO 27001 of SOC 2.

Duration
6–10 weken
Team
Engineer + consultant
From
€34,000

Doorlopende security

De pipeline en uw beveiligingspositie gezond houden.

Duration
Doorlopend
Team
Parttime securityengineer
From
€6,900 / month

FAQ

Questions about this practice.

Ask us directly
Mogen wij het rapport met klanten delen?
Ja. Elk onderzoek bevat een managementsamenvatting die geschreven is om te delen met klanten, partners en investeerders, naast de technische details voor uw engineers.
Certificeert u ons voor ISO 27001 of SOC 2?
Nee — certificering komt van een geaccrediteerde auditor. Wij doen de technische helft: maatregelen implementeren, bewijs produceren en de technische documentatie schrijven waar zij om vragen.

Aan de slag

Vertel ons wat er gebouwd moet worden — of wie het moet bouwen.

Beschrijf de situatie zoals die werkelijk is. U krijgt een uitgewerkt voorstel terug, een team met namen, een vaste planning en een bedrag dat u aan een bestuur kunt voorleggen.

Een partner reageert binnen één werkdag — met vragen, niet met een verkooptraject.