+ZDoe de Checkup
+Z / Checkup / Per branche / Softwareontwikkelaar
+Z Checkup · voor softwareontwikkelaars en app-bouwers

Opent een gestolen laptop van je team de servers van al je klanten?

Een softwarebedrijf heeft broncode, toegang tot de systemen van klanten en vaak een productieomgeving die altijd moet werken. Met de +Z Checkup kijk je met een frisse blik naar je eigen IT.

Even eerlijk

  • Staan er API-sleutels in je code op GitHub?
  • Test je met een kopie van klantgegevens uit productie?
  • Wat meld je, en waar, als een lek in je app wordt misbruikt?

Weet je het niet zeker? Daar is de Checkup voor.

Broncode, sleutels en toegang tot klanten

Je code staat bij een dienst als GitHub of GitLab. Wie daar binnenkomt, kan je code lezen, aanpassen of meenemen. Soms staan er per ongeluk wachtwoorden of API-sleutels in de code: geheime codes waarmee je programma bij andere systemen kan.

Voor onderhoud heb je toegang tot de servers, databases of cloudomgevingen van klanten. Die toegang staat vaak op de laptop van een ontwikkelaar, met een sleutel zonder wachtwoord. Een gestolen laptop is dan een sleutelbos voor al je klanten.

Je software gebruikt pakketten van anderen. Zit daar een lek in, dan zit het ook in jouw product. En testen met een kopie van klantgegevens uit productie lijkt handig, maar zet persoonsgegevens op plekken waar ze niet horen.

Cyber Resilience Act, verwerkersrol en eisen van klanten

  • Cyber Resilience Act. Verkoop je software of apps als product op de Europese markt, dan geldt de Cyber Resilience Act. Sinds 11 september 2026 meld je actief misbruikte kwetsbaarheden en ernstige incidenten. Vanaf december 2027 komen er eisen voor veilige producten en updates. Maatwerk voor één klant valt er niet altijd onder. Bron: NCSC, melden onder de Cyber Resilience Act.
  • Verwerker voor je klanten (AVG). Host of beheer je software waarin klanten persoonsgegevens zetten, dan ben je verwerker. Je sluit verwerkersovereenkomsten, en je gebruikt hun gegevens niet zomaar om te testen. Bron: Autoriteit Persoonsgegevens, verantwoordelijke en verwerker.
  • Eisen van klanten. Grote klanten sturen een beveiligingsvragenlijst of vragen om een certificaat zoals ISO 27001. Valt een klant onder de Cyberbeveiligingswet, dan kijkt die ook naar zijn leveranciers, en dus naar jou. Bron: ISO 27001; Cyberbeveiligingswet (NIS2).
De Checkup signaleert welke normen voor je kunnen gelden, maar is geen certificering of juridisch advies.

Drie eerste stappen voor je softwarebedrijf

Stap 1

Houd de toegang tot klantomgevingen bij

Maak een lijst van alle omgevingen van klanten waar je bij kunt, met wie daar toegang heeft en hoe. Bewaar sleutels en wachtwoorden in een wachtwoordmanager, niet los op laptops.

Stap 2

Tweede inlogstap op je code en je cloud

Zet een verplichte tweede inlogstap op GitHub of GitLab, je cloudaccounts en je domeinbeheer, voor iedereen in je team.

Stap 3

Haal geheimen uit je code

Laat een scan zoeken naar wachtwoorden en sleutels in je code. Zet ze in een kluis voor geheimen, en vervang de sleutels die al in de code stonden.

Hoe de Checkup rekening houdt met je softwarebedrijf

Als branche kies je IT of digitale diensten. Je codeplatform, je cloud, je projecttools en je mail vink je aan of voeg je toe. De Checkup vraagt of je de toegang tot omgevingen en accounts van klanten in beeld hebt en goed bewaart.

Heb je eigen toepassingen gebouwd, dan vraagt de Checkup wie ze kan aanpassen als de maker er niet is. Bij klanten met eisen, zoals de overheid of de zorg, wijst hij je op wat zij kunnen vragen. Ook de vraag of iets misgaat op tijd wordt opgemerkt, komt aan bod.

+Z Checkup

vanaf €37,50 p/m

+ €150 bij de start · 1 jaar vast, daarna flexibel · exclusief btw

In een kwartier tot een uur beantwoord je vragen over je softwarebedrijf, en je hebt meteen je eigen IT-plan. Hoe zorgvuldiger je invult, hoe beter het klopt. We kijken je plan na en scherpen het aan waar nodig, binnen 5 werkdagen. Daarna groeit het een jaar met je mee, met handleidingen en een voorbeeldmail voor je IT-leverancier.

Houd me op de hoogte →Verwachte start: half oktober 2026

Liever een vaste raadgever die met je meedenkt? Plan een kennismaking.

Veelgestelde vragen

Wij zijn zelf IT'ers. Wat heb ik aan een Checkup?

Juist bij IT-bedrijven blijft de eigen IT vaak liggen, omdat het werk voor klanten voorgaat. De Checkup kijkt met een vaste lijst naar je eigen bedrijf, niet naar je product.

Geldt de Cyber Resilience Act voor ons?

Dat hangt af van wat je maakt en hoe je het levert. Software die je als product op de markt brengt, valt er vaak onder. Zoek het uit, bijvoorbeeld bij het NCSC. De Checkup is geen juridisch advies.

Mogen we testen met een kopie van de productiedatabase?

Liever niet. Gebruik nepgegevens of maak de gegevens onherkenbaar. Een testomgeving is meestal minder goed beveiligd.

Deel het met wie erover gaat

Werk je bij een softwarebedrijf of app-studio, maar ben je niet de eigenaar? Stuur deze pagina door naar de eigenaar of je leidinggevende. Ken je iemand met een eigen softwarebedrijf of app-studio? Deel het dan ook.

IT op orde is ook in jouw belang. Het beschermt de gegevens van klanten en hun gebruikers, en het geeft de eigenaar rust.

WhatsApp LinkedIn E-mail