
Alle techniek in huis, en toch geen IT
Een softwarebedrijf zit vol mensen die weten hoe systemen werken, en heeft bijna nooit iemand wiens werk de bedrijfs-IT is. Laptops, toegang, wachtwoorden en het bewijs dat een klant komt opvragen belanden bij de senior die er het minst nee tegen zegt. Deze pagina gaat over dat deel, en over waar wij van uw product afblijven.
Het product is geregeld, de organisatie eromheen niet
Dat is geen slordigheid. Het is de logische uitkomst van een bedrijf waar iedereen aan het product werkt.
In een technologiebedrijf is de infrastructuur van het product meestal uitstekend geregeld: er is versiebeheer, er zijn omgevingen, er is een uitrolproces en er zijn mensen die het begrijpen. De bedrijfs-IT ernaast is dat vrijwel nooit. Nieuwe medewerkers krijgen hun laptop van wie er toevallig tijd heeft, toegangsrechten groeien mee met de mensen die ze aanvragen, en niemand weet hoeveel abonnementen er lopen tot de kwartaalcijfers erop wijzen.
Zolang het bedrijf klein is werkt dat. Het breekt op twee momenten: bij groei, wanneer er per maand mensen bij komen en de eerste dag structureel misgaat, en bij de eerste grote klant, wanneer er een vragenlijst binnenkomt over uw eigen beveiliging.
De vragenlijst van uw klant
Zodra u aan grotere organisaties levert, wordt uw eigen inrichting onderdeel van hun inkoopproces. Er komt een lijst met vragen over toegangsbeheer, apparaatbeheer, uitstroom van medewerkers, back-up en incidentmelding, en de antwoorden moeten aantoonbaar zijn en niet aannemelijk. Wie op dat moment begint met inrichten, verliest weken in een verkooptraject waar hij ze niet heeft.
Wat wij daarin doen is de bedrijfskant zo neerzetten dat die vragen met een feit te beantwoorden zijn: toegang op rol met meervoudige verificatie, apparaten die in beheer staan en versleuteld zijn, een aantoonbare uitstroomprocedure en een back-up waarvan het terugzetten is geoefend. Of u daarna ISO 27001 of SOC 2 wilt halen is uw keuze en het traject daarvoor loopt via een auditor; wij leveren de inrichting en de vastlegging waar zo'n oordeel op rust.
Een gemengde vloot is hier de regel
Ontwikkelaars op macOS of Linux, verkoop en administratie op Windows, en iedereen met eigen gereedschap. Dat is geen wanorde die opgeruimd moet worden maar een werkelijkheid waar het beheer op moet passen: apparaatbeheer dat alle drie de platforms aankan, zonder dat de ontwikkelaars in hun werk worden geknepen. Een beleid dat dat wel doet wordt binnen een maand omzeild, en dan is het slechter dan geen beleid.
Wat we bij een technologiebedrijf oppakken
U kiest wat u nodig heeft. Alles valt onder één contract, één rapportage en één aanspreekpunt.
- Toegang op rol, met uitstroom die kloptAccounts volgen de functie, met meervoudige verificatie en directe afsluiting bij vertrek. Dat laatste is de vraag die op elke klantvragenlijst staat en die intern het vaakst blijft liggen.
- Apparaatbeheer over drie platformsmacOS, Windows en Linux in hetzelfde beheer, met versleuteling en updates aantoonbaar aan, zonder dat een ontwikkelaar zijn machine niet meer kan gebruiken.
- Een eerste dag die niet improviseertBij groei is onboarding het proces dat als eerste breekt. Apparaat, accounts en toegang staan klaar op de startdatum in plaats van in de week erna.
- Abonnementen en licenties in beeldWat er loopt, op wiens naam en wanneer het verlengt. In deze sector groeit dat sneller dan waar dan ook, want iedereen mag een account aanmaken.
- Back-up van de bedrijfskantNiet uw productieomgeving maar wat daarnaast staat: documenten, mail, de administratie en de bronbestanden die nergens anders bestaan.
- Antwoord op de vragenlijstDe inrichting en de vastlegging waarmee de beveiligingsvragen van een klant met een feit te beantwoorden zijn, in plaats van met een toelichting.
Hoe we bij een technologiebedrijf beginnen
In deze volgorde, want hier is het risico niet dat er niets is maar dat niemand weet wat er is.
Uitzoeken wat er draait en op wiens naam
Welke diensten worden gebruikt, wie is er eigenaar en wie betaalt ze. Bij deze stap komt vrijwel altijd een dienst boven water die op de privéaccount van een oud-medewerker staat.
Toegang en uitstroom rechtzetten
Rechten terug naar de rol en een procedure voor vertrek die daadwerkelijk loopt. Dit is de goedkoopste stap en degene die het meeste risico wegneemt.
De grens met het product vastleggen
Wat wij beheren en wat uw eigen mensen houden, zwart op wit. Zonder die lijn ontstaat er een grijs gebied rond de productieomgeving en daar wil niemand in werken.
Bijsturen op wat we zien
In de rapportage staan meldingen, doorlooptijden en terugkerende oorzaken. Bij groei is dat het signaal dat een proces omvalt voordat het omvalt.
De diensten die hier het meest spelen
Deze bouwstenen komen bij een technologiebedrijf het vaakst terug.
Verder kijken
Herkent u het beeld maar werkt u in een andere branche? Kijk dan bij de andere sectoren.
Vragen die we hierover krijgen
De vragen die het vaakst langskomen, kort beantwoord.
Bouwen jullie ook software voor ons?
Nee. Wij komen niet aan uw product en niet aan uw productieomgeving. Wat wij doen is de bedrijfs-IT ernaast: laptops, toegang, abonnementen, back-up van de kantoorkant en het bewijs waar uw klanten om vragen.
Kunnen jullie ons aan ISO 27001 of SOC 2 helpen?
Wij leveren de inrichting en de vastlegging waar zo’n oordeel op rust: toegang op rol, apparaatbeheer, een aantoonbare uitstroomprocedure en een geoefend herstel. Het certificaat zelf komt van een auditor en staat op uw naam; dat traject lopen wij niet voor u.
Onze ontwikkelaars werken op Linux en macOS, kan dat?
Ja, en dat is hier eerder regel dan uitzondering. Het beheer moet alle drie de platforms aankunnen zonder dat iemand in zijn werk wordt geknepen. Een beleid dat dat wel doet, wordt binnen een maand omzeild en is dan slechter dan geen beleid.
Wij blijven van uw product af
Wij bouwen geen software en komen niet aan uw productieomgeving. Vertel wat er naast het product ligt: de laptops, de toegang, de abonnementen en de vragenlijst die er binnenkwam. Daar bouwen we het omheen.