Naar de inhoud
Nightborn

Houdt uw code het? Een antwoord op papier, met datum en cijfers, in vijf dagen.

Een onafhankelijke lezing van uw codebase, door mensen die elke dag software bouwen. 11 domeinen met een score van A tot F, elke vaststelling voor uw ogen gereproduceerd, een herstelplan becijferd in mandagen.

Rapport technische audit

Geauditeerde commit ████████

Raster · 11 domeinen

Schaal ABCDF ~170 criteria
Het raster van het rapport: 11 domeinen, één score per domein, en het bewijs achter elke score.
Audit + aanbevelingen
€2.100 excl. btw Vaste prijs, vastgelegde datum.
Doorlooptijd
5 dagen werkdagen Rapport op dag 4 's avonds, debriefing op dag 5.
Her-audit na correctie
+ €700 optioneel Hetzelfde raster, de score daarna.

Geen offerte om op te wachten, geen scope om over te onderhandelen. De prijs en de datum staan vast voordat we het eerste bestand openen.

Vier situaties, en één is genoeg.

  • Een investeerder of een overnemer start een technische due diligence.

    U komt het zes weken vooraf te weten, niet twaalf maanden vooraf. Wat op dat moment gevonden wordt, betaalt u in waardering.

  • Uw ontwikkelaar, uw CTO of uw agentschap is vertrokken.

    Niemand weet nog waarom het zo gebouwd is. Dat is op zich niet erg. Het wordt erg als u het op een dinsdag om 15u verneemt.

  • 18.04.2027

    Een grote klant stuurt u zijn veiligheidsvragenlijst.

    NIS2: zijn eigen certificeringsverplichtingen gelden vanaf 18 april 2027, en het Centrum voor Cybersecurity België raadt hem aan om CyFun Basic van zijn leveranciers te eisen. De vragenlijst komt bij u terecht, en iemand moet die anders dan op gevoel beantwoorden.

  • Er komt een nieuwe CTO.

    Die wil een foto met datum van wat hij erft, voordat het het zijne wordt.

Wat u vrijdagavond in handen hebt.

  1. Een rapport, in PDF, HTML en DOCX.

    Een samenvatting van één pagina die een niet-technisch profiel kan lezen, het raster van de 11 domeinen met het bewijs achter elk criterium, een cross-check op OWASP, en een bijlage waarin elke vaststelling stap voor stap gereproduceerd wordt.

  2. Een herstelplan.

    Geprioriteerd, becijferd in mandagen, met wie wat uitvoert. Geen lijst van risico's: een reeks stappen.

  3. Een offerte voor de uitvoering, altijd meegeleverd.

    Voor wat wij zelfstandig kunnen herstellen. Uit te voeren met ons, met uw eigen team, of helemaal niet. Maar u hebt het cijfer.

  4. Een live debriefing.

    Uw ontwikkelaar of uw agentschap betwist elke vaststelling, met de code open. Wat betwist wordt, krijgt dezelfde dag een nieuwe score, en de lijst van betwiste punten staat in de finale PDF.

Vijf dagen, van maandag tot vrijdag.

  1. D1

    Toegang tot de repository, productiecommit vastgezet, 34 verklaarde vragen verstuurd.

  2. D2

    Lezing van alle repositories op de commit die op de cover van het rapport staat.

  3. D3

    Score op ongeveer 170 criteria. Elke vaststelling wordt gereproduceerd voordat ze opgeschreven wordt.

  4. D4

    Verificatie in productie, dubbele interne nalezing, rapport 's avonds verstuurd.

  5. D5

    Debriefing, betwisting met de code open, nieuwe score, finale PDF dezelfde dag.

Wat wij van u vragen

Ongeveer een halve dag, verspreid over de week.

  • Leestoegang tot de repository, met de historiek
  • De URL's en de commit die in productie staat
  • Een testaccount
  • De antwoorden op de verklaarde criteria
  • Twee uur op vrijdag

Twee vaststellingen, uit de twee laatste audits.

  • B2B-SaaS, Antwerpen, 139 000 regels code, één enkele ontwikkelaar.

    Elk account kon zichzelf beheerdersrechten op het platform geven met één enkele request. Rechtgezet in productie nog voor het rapport toekwam.

    F Veiligheid

  • Platform 100 % gebouwd door een extern agentschap.

    13 veiligheidslekken, waarvan 4 kritieke, herstelplan van 40 dagen. Dat plan werd de scope van het volgende traject, en het argument van de klant in zijn gesprek met de vertrekkende leverancier.

    4 Kritieke lekken

De schaal

ABCDF

Veiligheid plafonneert de globale score: één kritiek lek trekt al de rest naar beneden. Het doel is C overal, B op Veiligheid en op Dependencies. C betekent niet slecht: het is het niveau dat u mag verwachten van een professionele oplevering.

De score daarna. €700

Zes weken na uw correcties lopen we exact hetzelfde raster opnieuw af, met dezelfde criteria en dezelfde methode. U krijgt een tweede gedateerd document dat de afgelegde weg toont: Veiligheid F → B, bijvoorbeeld.

Dat is wat u op tafel legt bij een investeerder, bij een overnemer, of bij de grote klant die u zijn vragenlijst stuurde. Een audit zegt waar u staat. De her-audit bewijst dat u bewogen hebt, en dat is het enige van de twee dat u naar buiten toe kunt tonen.

Audit · dag 5

Veiligheid

  1. A
  2. B
  3. C
  4. D
  5. F

Her-audit · zes weken later

Veiligheid

  1. A
  2. B
  3. C
  4. D
  5. F

Wat het niet is, en wat we niet beweren te zijn.

  • Het is geen penetratietest.

    Die geven we bewust aan een derde partij: op dat terrein zijn we geen rechter in eigen zaak.

  • Het is geen GDPR-advies en geen compliance-audit.

  • Het is geen voorstel tot herschrijving.

    Wij raden nooit de Rolls-Royce aan.

En het belangenconflict, want dat moet benoemd worden

Wij verkopen ook de remediëring. Onze onafhankelijkheid is dus niet ons argument: dat beweren zou oneerlijk zijn. Wat als garantie geldt, is de regel: het product is het document. U hebt het, het is van u, en wat u ermee doet is onze zaak niet.

De vragen die we krijgen.

Onze CTO gaat dit slecht opnemen.

Dat is de normale reactie en we nemen die ernstig: een audit van de code lijkt op een audit van zijn werk. De debriefing is voor hem gebouwd. Hij betwist elke vaststelling, met de code open, en wat betwist wordt krijgt dezelfde dag een nieuwe score. De audits die het best verlopen zijn die waar de lead dev vanaf dag één in de kamer zit, niet die waar hij het rapport ontdekt.

En als onze code echt slecht is?

Over de laatste acht audits is F de meest voorkomende globale score, en geen van die bedrijven is gestopt. De letter is geen oordeel, het is een afstand: wat telt, is het aantal dagen om van de ene naar de andere te gaan. Dat aantal staat in het rapport.

Vijf dagen is kort om ons product te lezen.

Het is kort, en dat is bewust. We lezen niet alles: we scoren 11 domeinen op ongeveer 170 criteria, met een vast raster en met bewijs. Een audit die drie weken duurt kost vier keer meer en komt aan na de beslissing die hij moest onderbouwen.

We hebben geen CTO in huis. Is dat een probleem?

Nee, dat is het meest voorkomende geval. Het rapport is geschreven om gelezen te worden door iemand die niet codeert: de samenvatting van één pagina staat in het Nederlands, zonder jargon, en de debriefing is zo opgezet dat u kunt beslissen zonder te moeten vertalen.

Twintig minuten om te weten of het de moeite is.

We bekijken samen uw situatie, uw stack en wie wat gebouwd heeft. Als de audit niet is wat u nodig hebt, zeggen we dat tijdens het gesprek. Dat is al gebeurd, en het kost ons minder dan een ontevreden klant.

Drie stappen, en bij elke stap beslist u of u verdergaat: het gesprek, de audit, het herstel. Niets is aan elkaar gekoppeld.

  1. Het gesprek
  2. De audit
  3. Het herstel

Wordt de agenda niet weergegeven? De agenda in een nieuw tabblad openen

Nightborn

Nightborn · Notre Seigneurstraat 11, 1000 Brussel.

2026 Nightborn. Alle rechten voorbehouden.