De Nederlandse herenmoderetailer Suitable combineert 28 fysieke winkels met een succesvolle e-commerce-operatie in zo’n 15 landen. De beveiliging stond er al goed voor, maar Suitable wilde verder: niet aannemen dat het goed zit, maar het laten toetsen door een onafhankelijke expert. Die proactieve houding (kritisch durven kijken naar de eigen omgeving vóórdat er iets misgaat) maakte Suitable een ideale kandidaat voor het CYSSME-programma, waarin het bedrijf werd gekoppeld aan mentor Lupasafe.
Een sterke basis als vertrekpunt
Suitable begon niet bij nul, integendeel. MFA was afgedwongen op gebruikersaccounts, endpointbescherming was uitgerold met centrale monitoring, back-ups draaiden op het e-commerceplatform, externe vulnerability-scans liepen regelmatig en DDoS-bescherming was geregeld. Voor een retailer van deze omvang een goede uitgangspositie. Pieter-Jan Schutte, verantwoordelijk voor e-commerce en IT, wilde die basis nu ook onafhankelijk laten verifiëren en verder professionaliseren: van goede maatregelen naar aantoonbaar en gestructureerd beleid.
We hadden veel goed geregeld, maar ik wilde het niet alleen dénken, ik wilde het zwart-op-wit zien. Een externe blik die kritisch met ons meekijkt, daar word je alleen maar beter van.
Pieter-Jan Schutte, e-commerce en IT
Twee invalshoeken: mensen en techniek
Suitable pakte het traject breed en doordacht aan, langs twee sporen tegelijk: mens en techniek. Denise, manager klantenservice, nam de menskant. Haar team verwerkt dagelijks een hoog volume aan berichten van onbekende afzenders en is daarop opvallend scherp: veelvoorkomende phishing-trucs worden er moeiteloos herkend. Denise wilde dat niveau bedrijfsbreed trekken: meten hoe kantoor en winkels scoren en iedereen naar hetzelfde niveau brengen. Pieter-Jan nam de technische kant: cloud, netwerk, apparaten en e-mail. Al tijdens de kick-off werd het Lupasafe-platform volledig live ingericht, een tempo dat illustreert hoe daadkrachtig Suitable opereert.
Verificatie die zich direct uitbetaalt
De onafhankelijke doorlichting bevestigde het beeld op hoofdlijnen: de fundamenten van Suitable staan goed. Zoals bij vrijwel elke mkb kwamen er daarnaast aanscherpingen naar voren, in de cloudconfiguratie, op het netwerk en in enkele accountinstellingen. Wat Suitable onderscheidt, is de reactiesnelheid: de belangrijkste punten werden nog dezelfde dag opgepakt en opgelost. Overige punten kregen direct een eigenaar en een duidelijke opdracht.
Minstens zo waardevol: punten die niet direct opgelost hoefden te worden, werden niet weggeschoven maar bewust gewogen. Suitable startte een risicoregister waarin afwegingen expliciet zijn vastgelegd, inclusief herbeoordelingsdata. Precies de werkwijze die je bij volwassen organisaties ziet: niet alles hoeft nu, maar alles heeft een besluit.
Alert in de praktijk
Tijdens het traject bewees de klantenservice haar waarde als eerste verdedigingslinie. Toen een geraffineerde, echte phishing-poging het team bereikte (een die door standaard virusscanners niet werd herkend), werd deze snel gesignaleerd en gemeld. IT en Lupasafe schakelden direct: systemen werden gecontroleerd, voorzorgsmaatregelen genomen en de les werd omgezet in een praktische werkafspraak voor het hele team. Een schoolvoorbeeld van hoe melden, snel handelen en leren samenkomen.
De menselijke firewall gemeten
De eerste phishing-simulatie ging bedrijfsbreed (kantoor én winkels) met een realistisch scenario in de eigen huisstijl van Suitable. Wie klikte, kreeg direct een korte micro-training in plaats van een reprimande, en naast het klikpercentage werd vooral het meldingspercentage als kerngetal gevolgd. Die positieve, niet-bestraffende aanpak past bij de cultuur van Suitable en werkt aantoonbaar.
Mijn team herkent al veel, maar ik wilde het bedrijfsbreed gemeten zien. Nu hebben we cijfers in plaats van een gevoel, en je ziet mensen er echt scherper van worden.
Denise, manager klantenservice
Het effect was snel zichtbaar: medewerkers melden en sturen merkbaar meer verdachte mails door dan voorheen. De alertheid groeit door de hele organisatie heen.
Resultaten
- Onafhankelijke bevestiging dat de beveiligingsfundamenten van Suitable goed staan.
- Verbeterpunten in cloud, netwerk en accountinstellingen snel opgepakt, de belangrijkste nog dezelfde dag.
- Een compleet en feitelijk beeld van de M365-omgeving, het netwerk en de apparaten, vanuit één plek.
- Meetbaar hogere alertheid onder medewerkers en een stijgend meldingsgedrag.
- Een gestart risicoregister met bewuste afwegingen en herbeoordelingsdata, van gevoel naar gestructureerd risicobeheer.
- Een klantenserviceteam dat zich in de praktijk bewees als sterke eerste verdedigingslinie.
De weg vooruit
Suitable bouwt door op dit fundament. Op de agenda staan een informatiebeveiligingsbeleid op papier met een jaarlijkse risicosessie (waarin ook nieuwe ontwikkelingen zoals AI in de klantenservice bewust worden meegewogen), phishing-simulaties als vast kwartaalproces met gerichte scenario’s per doelgroep, en via de CYSSME-partners een verkenning van doorlopende securitymonitoring. Zo groeit een sterke basis stap voor stap uit tot een aantoonbaar en toekomstvast securityprogramma.
Security is nooit af. Maar we weten nu precies waar we staan, en we werken vanuit feiten en een duidelijk plan. Dat geeft rust, voor ons, en voor onze klanten.
Pieter-Jan Schutte
Over Suitable
Suitable is een Nederlands herenmodemerk en -retailer, met 28 fysieke winkels verspreid over Nederland en een e-commerceplatform dat klanten in circa 15 landen bedient. Bezoek suitableshop.nl.
Betrokken CYSSME-partners
Lupasafe.
CYSSME (Cyber Security for Micro, Small and Medium sized Enterprises), info@cyssme.eu, +32 16 79 85 85, www.cyssme.eu. Dit project is gefinancierd door het Digital Europe-programma van de Europese Unie onder Grant Agreement 101128101, en wordt ondersteund door het European Cybersecurity Competence Centre.