Roos Dijkxhoorn: “Ik heb liever drie maatregelen die zinvol zijn, dan honderd die niks doen”

Roos Dijkxhoorn is oprichtster van PuraSec en heeft een LinkedIn-header die opvalt: cybersecurity made simple. Reden genoeg om haar aan tafel te vragen voor Security Innovation Stories. Want simpel klinkt aantrekkelijk, maar botst dat niet met een dreigingslandschap dat juist steeds complexer wordt?
In dit gesprek legt Roos uit waarom ze al jaren tegen die complexiteit vecht, hoe PuraSec klanten helpt om niet te verdrinken in normenkaders en afkortingen, en waarom een pentest volgens haar tegenwoordig meer een adviesgesprek is dan een technische exercitie. Hoewel ze werken met diverse klanten, van het mkb tot grotere organisaties in bouw en industrie, zien ze toch in bijna elk gesprek dezelfde vraag terugkomen: waar moet ik beginnen?
Mensen maken het onderwerp liever moeilijker dan het is
Toen Roos het vakgebied instapte, viel haar iets op: veel professionals vinden het interessant om cybersecurity ingewikkelder te maken dan nodig is, terwijl klanten daar niets mee opschieten. "Soms is het beter om gewoon ergens te beginnen dan dat je gelijk alles perfect uitgewerkt hebt en een heel managementsysteem hebt staan," zegt ze. Het gevolg van die overdreven complexiteit is volgens haar niet dat organisaties het beter doen, maar dat ze afhaken en uiteindelijk niets doen.
Ze noemt het gekscherend cybersecuritybingo: zoveel bijvoeglijke naamwoorden en afkortingen dat niemand meer weet waar een product nu precies voor dient. Zelfs na twaalf jaar in het vak overkomt het Roos nog dagelijks dat ze een nieuwe term tegenkomt die iets beschrijft dat al bestond, maar dan onder een andere naam. Voor wie niet dagelijks in het vakgebied zit, is dat volgens haar niet meer te volgen.
Beginnen bij drie risico's, niet bij honderd
PuraSec richtte zich in het begin vooral op het mkb, vanuit de gedachte dat daar de grootste behoefte aan toegankelijkheid lag. Al snel bleek diezelfde behoefte er ook te zijn bij bouw- en industriebedrijven en andere grotere organisaties. Slechts een klein deel van de bedrijven heeft al een volledige security-afdeling en een uitgewerkt managementsysteem staan. De meeste partijen staan nog aan het begin en weten niet goed waar ze moeten starten, of hebben moeite om echte risico's te onderscheiden van hypothetische.
Een uitgebreide risicoanalyse waarbij iedereen betrokken wordt, is volgens Roos vaak wel de juiste aanpak, maar niet voor organisaties die nog aan het begin staan van hun bewustwording. "Daar moet je echt klein beginnen, want anders overzien ze het gewoon niet." Ze geeft liever een gerichte opdracht van één dag rond de drie belangrijkste risico's dan een rapport dat klanten laat schrikken en uitstellen. Binnen PuraSec merkt ze dat consultants meer energie krijgen van het daadwerkelijk vooruithelpen van klanten, dan van het schrijven van ellenlange, theoretische rapporten waar niets mee wordt gedaan. Het enthousiasme zit juist in het gesprek met een ondernemer over welke stappen nu al verder helpen.
"Wat wil je hiermee bereiken?"
Klanten kloppen meestal aan met een specifieke vraag: de Cyberbeveiligingswet die eraan komt, een ISO 27001-certificering, of een pentest. PuraSec begint dan bewust met een stap terug: waarom wil je dit, en wat is je doel ermee? Die vraag voorkomt dat een pentest wordt uitgevoerd terwijl een klant eigenlijk eerst een risico-assessment nodig heeft, omdat de pentest anders niet de juiste vragen beantwoordt.
Voor Roos is dat de kern van hoe PuraSec werkt: geen diensten verkopen, maar de rol van adviseur en partner van de klant pakken. Datzelfde uitgangspunt zit achter het brede pakket dat het bedrijf inmiddels biedt, van pentesters tot governance- en privacyspecialisten. "Wat heb jij nodig in jouw pakket?" is de vraag die telt, niet welke dienst het makkelijkst verkocht kan worden.
Beluister het volledige gesprek met Roos via Spotify of YouTube voor meer over PuraSec, de samenwerking met Privacy Company en hoe ze pentesten en AI de komende jaren zien veranderen.






