Skip to main content
New Member ⭐⭐⭐⭐
September 25, 2026
Question

Operationele opvolging

  • September 25, 2026
  • 7 replies
  • 55 views

Goedemorgen,

Wij hebben veel actie’s uit bijvoorbeeld Pentesten, verzoeken van auditors etc...waar we voor elke opvolging een incident aanmaken. Dit zijn uiteraard geen incidenten maar meer ter opvolging en vooral een reminder om het niet te vergeten.Is hier iemand die dit soort werkzaamheden ook heeft en hier een andere oplossing voor heeft ipv. losse incidenten aan te maken?

 

Dank!

 

 

 

7 replies

Starter ⭐⭐
September 26, 2026

Hi ​@APijper NNZ  
If I had to choose an ITSM process I would prefer a process/module designed for more structural and planned work, so for similar cases I would prefer Problem or change management with sub-tasks under if necessary.
In some legacy solution there is GRC modules dedicated especially for those audits, I found a module in TOPdesk probably serves your need https://docs.topdesk.com/en/operations-management.html

I hope that helps

tverschuur
Explorer ⭐⭐⭐⭐⭐
September 27, 2026

Als je zegt dat jullie "voor elke opvolging een incident aanmaken", wat bedoel je dan precies met opvolging? Gaat het om één melding per audit- of pentestbevinding, of maken jullie gedurende het opvolgproces meerdere meldingen aan voor dezelfde bevinding?

En wat versta je in dit geval onder een incident? Bedoel je een storing (Malfunction) of gebruik je de term incident als synoniem voor een melding?

Afhankelijk van het antwoord kijk ik hier waarschijnlijk namelijk heel anders naar. 🙂

New Member ⭐⭐⭐⭐
September 28, 2026

Klopt, 1 melding per audit/pentest waar opvolging aangegeven moet worden.

Incident gebruiken we hier voor een verstoring van eht systeem.

tverschuur
Explorer ⭐⭐⭐⭐⭐
September 28, 2026

Ik probeer alleen nog even scherp te krijgen welke richting je precies op wilt met je vraag over een andere oplossing dan losse incidenten.

In de basis draait het er volgens mij om dat je werkzaamheden goed wilt registreren, toewijzen, bewaken en opvolgen. 
Een melding (eventueel met deelmeldingen) of een wijziging met activiteiten leent zich daar vaak uitstekend voor. Een bevinding uit een pentest of audit zou je bijvoorbeeld een eigen (evt. afgeschermde) categorie kunnen geven. Zo houd je het eigenaarschap, de deadlines en de rapportage meteen centraal op één plek.

Wat mij betreft is de vraag dan ook niet zozeer: "Is dit volgens ITIL een incident?", maar eerder: "Wat is de slimste plek om deze acties te beheren?"

Om goed met je mee te kunnen denken, ben ik wel benieuwd naar wat meer achtergrond. Hoe komen de aanvragen nu bij jullie binnen (bijv. via e-mailimport of een API-koppeling) en hoe ziet het proces er exact uit? Met wat extra context denken we hier graag gericht met je over mee!

Joost Oostindie
Contributor
September 28, 2026

Goedemorgen,

Zonder de verdere context of vorm van binnenkomst van de taken te kennen, zou ik voor nu zeggen dat operationele activiteiten een oplossing kan bieden.

Een operationele activiteit is erg handig voor terugkerende taken/werkzaamheden die met een vaste interval uitgevoerd moeten worden. Je kunt bijvoorbeeld een activiteit aan (laten) maken voor een concrete opvolging uit een pentest of audit, deze aan een behandelaar of behandelaarsgroep toewijzen en er een geplande datum aan koppelen.

De activiteit verschijnt vervolgens ook bij de behandelaar in de Taken en op het Takenbord. Daarmee krijg je de gewenste opvolging, zonder hiervoor een incident te hoeven registreren.

Het sterkst zou zijn als deze taken periodiek optreden en je hier in TOPdesk een schema met een aantal reeksen voor kan inrichten. Voorbeelden van reeksen zouden ook de eerder benoemde taken zijn:

  • Pentesten
  • Audits
  • Compliance checks

Activiteiten worden automatisch ingepland op de ingestelde periode en gaan naar de groep die is opgegeven in de reeks.

Of dit de beste oplossing is, hangt natuurlijk af van hoe jullie proces precies werkt, maar ik zou Operationele activiteiten in ieder geval voor nu als eerste overwegen!

Joost mag het weten, jij ook!
tverschuur
Explorer ⭐⭐⭐⭐⭐
September 28, 2026

Een pentest doorloopt meerdere fasen. De module Operationeel Beheer is vooral bedoeld voor enkelvoudige, routinematige en terugkerende taken. Het hangt er dus vanaf wat we precies gaan uitvoeren. Mijn inschating is dat Wijzigingsbeheer hiervoor de juiste plek is. 😉

Ik heb dit voorgelegd aan AI (eerlijk is eerlijk 😎) en het antwoord is:

De 5 Kernactiviteiten van een Pentest

  1. Voorbereiding & Scope (Reconnaissance & Planning)

    • Afbakenen van de scope (IP-adressen, URL's, specifieke omgevingen zoals ACC of PROD).

    • Vaste afspraken maken: Rules of Engagement (RoE), vrijwaringsverklaringen en contactpersonen bij noodsituaties.

    • Aanmaken van de testaccounts en whitelistings (bijv. in Firewalls of WAF).

  2. Verkenning & Scannen (Scanning)

    • Automatische en handmatige verkenning van netwerken, open poorten, services en applicatiesstructuren.

    • Inventarisatie van bekende kwetsbaarheden (Vulnerability Scanning).

  3. Exploitatie (Gaining Access / Testing)

    • Actief proberen om de gevonden zwakheden te misbruiken (zoals SQL-injections, XSS, verkeerde configuraties).

    • Bepalen van de impact: hoe diep kan een kwaadwillende binnendringen en welke data kan worden ingezien?

  4. Rapportage & Analyse (Analysis & Reporting)

    • Documenteren van de bevindingen met bijbehorende risicoclassificatie (bijv. CVSS-score: Low, Medium, High, Critical).

    • Oprestellen van een hersteladvies voor het IT-team.

  5. Remediëring & Herstest (Retest)

    • Oplossen van de gevonden kwetsbaarheden door de beheerorganisatie.

    • Uitvoeren van een retest door de pentester om te verifiëren of de risico's daadwerkelijk zijn weggenomen.

Registratie in de TOPdesk Wijzigingsmodule (Change Management)

In TOPdesk koppel je deze stappen aan een Wijzigingssjabloon (Change Template). Zo zorg je voor autorisatie vooraf, duidelijke taakverdeling tijdens de test en de borging van opvolging na afloop.

Structuur van de Wijzigingskaart

  • Type wijziging: Uitgebreide wijziging (Non-standard change).

  • Categorie: Beveiliging / Security Audit.

  • Impact & Urgentie: Afhankelijk van de doelomgeving (Productie = hogere impact i.v.m. risico op uitval; ACC/TEST = lagere impact).

  • Betrokkenen:

    • Aanvrager: Security Officer (CISO/ISO) of Product Owner.

    • Wijzigingsbeheerder: Change Manager / IT Service Manager.

Fasering & Takenopbouw in TOPdesk

1.Fase 1: Aanvraag & Beoordeling (CAB):Goedkeuring en afstemming vooraf.
  • Taak 1.1 (Autorisatie): Goedkeuring vragen aan de CAB of ISO/Product Owner.

  • Taak 1.2 (Voorbereiding): Definiëren scope, ondertekenen RoE en opstellen nood-escalatieprotocol.

  • Taak 1.3 (Technisch voorwerk): Whitelisting doorvoeren op firewalls en testaccounts aanmaken/klaarzetten.

2.Fase 2: Uitvoering Pentest:De daadwerkelijke testperiode.
  • Taak 2.1 (Notificatie): SOC / Monitoring team inlichten over de startdatum en -tijd van de test (voorkomt valse alarmen).

  • Taak 2.2 (Pentest): Uitvoering door het externe of interne pentest-team.

  • Taak 2.3 (Oplevering): Ontvangst van het concept- en definitieve pentestrapport.

3.Fase 3: Afhandeling Bevindingen & Herstest:Opvolging van kwetsbaarheden.
  • Taak 3.1 (Triage): Beoordelen van bevindingen door de beheerorganisatie/ontwikkelaars.

  • Taak 3.2 (Remediëring): Aanmaken van losse Incidenten of Operationele Taken in TOPdesk voor het oplossen van High/Critical bevindingen.

  • Taak 3.3 (Retest): Pentester valideert de doorgevoerde fixes.

4.Fase 4: Evaluatie & Sluiting:Borging en archivering.
  • Taak 4.1 (Clean-up): Verwijderen/deactiveren van aangemaakte testaccounts en tijdelijke whitelisting-regels.

  • Taak 4.2 (Evaluatie): Eindarchivering rapport in TOPdesk en sluiting van de Wijziging.

Huibert Harmanny
Explorer ⭐⭐⭐⭐
September 28, 2026

Afhankelijk van het issue is het een incident (iets doet niet wat je ervan verwacht), een problem (meerdere incidenten veroorzaakt door dezelfde grondoorzaak) of een wijzigingsverzoek (je wilt iets aangepast hebben).

Problem en wijzigingenbeheer zijn aparte modules binnen Topdesk, met een eigen inrichting. 

Als het je vooral gaat om de hoeveelheid werk die het kost om de terugkoppeling van de auditors om te zetten in incidenten, dan zou je er ook voor kunnen kiezen om een standaard formulier op te zetten en auditors te vragen daar hun bevindingen in te zetten. 

Welke persoon of welk proces gaat hier beter door kunnen werken?