Naar de hoofdinhoud
FromNine
Menu

Software en cloud

Cloud- en platformengineering die releases tot routine maakt

Wij bouwen cloudfundamenten en interne ontwikkelplatformen waarin omgevingen code zijn, releases ondertekend en herhaalbaar, en elke uitgegeven euro een eigenaar heeft.

Voor Belgische organisaties die naar de cloud verhuizen en tegelijk moeten aantonen dat ze voldoen aan de NIS2-wet en de CyberFundamentals.

Cloud- & platformengineering: de lagen van de dienstVier lagen, in de diepte gestapeld. Van boven naar beneden: de workloads van productteams, het interne ontwikkelplatform, de ondertekende opleverpijplijnen, en onderaan de landing zone met identiteit, netwerk en beleid.01Workloads van productteams02Intern ontwikkelplatform03Ondertekende opleverpijplijnen04Landing zone en beleid
  1. 01Landing zones met policy as code en de locatie van gegevens per workload ingesteld
  2. 02Golden paths die een nieuwe dienst op een herhaalbare manier naar productie brengen
  3. 03SLO’s, geteste herstelprocedures en kosten per product, zichtbaar voor wie beslist

01 Knelpunten

Signalen dat het fundament u afremt

  1. 01

    Elke omgeving is een uitzondering

    Test en productie verschillen op punten die niemand heeft opgeschreven, en handmatige correcties in de console gaan verloren bij de volgende herbouw.

  2. 02

    Een release vraagt een vergadering

    Deployments zijn zeldzaam, handmatig en ingepland op avonden. Teams bundelen wijzigingen, waardoor elke release riskanter wordt.

  3. 03

    De cloudfactuur verrast iedereen

    Kosten zijn zichtbaar per abonnement, niet per product. GPU-capaciteit voor AI-werk gaat naar wie het eerst vroeg.

  4. 04

    Niemand weet of herstel werkt

    Er zijn back-ups. Herstel is nooit getest, en doelen voor hersteltijd en maximaal gegevensverlies zijn nooit met de organisatie afgesproken.

02 Wat we leveren

Wat wij leveren

  1. 01 Landing zones en opties voor soevereiniteit

    Structuur van accounts en abonnementen, identiteit, netwerk en vangrails op de grote hyperscalers en op Europese soevereine cloudaanbiedingen, met policy as code en de locatie van gegevens per workload.

    Wat we doen

    • Ontwerp van organisatie, managementgroepen en accounts
    • Hubnetwerk, controle op uitgaand verkeer en private connectiviteit
    • Policy as code voor gegevenslocatie, versleuteling en tagging
    • Koppeling aan de attesten waar uw afnemers om vragen, zoals BSI C5 of SecNumCloud

    Wat u ontvangt

    • Landing zone volledig in code
    • Bibliotheek van beleidsregels met een uitzonderingsproces
    • Notitie met soevereiniteitsopties per klasse van workloads
  2. 02 Infrastructure as code en interne ontwikkelplatformen

    Terraform of OpenTofu en Bicep voor infrastructuur, GitOps voor deployments, Kubernetes of beheerde runtimes waar die passen, en golden paths: vaste, beproefde routes waarmee een team een conforme dienst start zonder tickets in te dienen.

    Wat we doen

    • Modulebibliotheek voor infrastructure as code
    • GitOps met promotie tussen omgevingen
    • Kubernetes-platform of beheerde alternatieven
    • Dienstsjablonen en een ontwikkelaarsportaal

    Wat u ontvangt

    • Intern ontwikkelplatform met golden paths
    • Omgevingen in selfservice
    • Platformroadmap in handen van een platformteam
  3. 03 Opleverpijplijnen en beveiliging van de softwareketen

    Pijplijnen die één keer bouwen, artefacten ondertekenen, de herkomst vastleggen volgens SLSA, secrets correct beheren en hetzelfde artefact van test naar productie promoveren.

    Wat we doen

    • Pijplijnsjablonen met kwaliteits- en beveiligingspoorten
    • Ondertekening van artefacten en attestatie van herkomst
    • Beheer van secrets en rotatie van sleutels
    • Promotieregels en wijzigingsregistratie

    Wat u ontvangt

    • Herbruikbare pijplijnsjablonen
    • Ondertekende artefacten met verifieerbare herkomst
    • Releasebewijs voor change management
  4. 04 Observability en SRE

    Serviceniveaudoelstellingen (SLO’s) afgesproken met de organisatie, foutbudgetten die het releasetempo sturen, OpenTelemetry over de hele stack en een incidentproces dat ook de meldplichten onder NIS2 en DORA invult waar die gelden.

    Wat we doen

    • SLO’s bepalen met de dienstverantwoordelijken
    • Instrumentatie met OpenTelemetry en dashboards
    • Alerts op symptomen, niet op oorzaken
    • Incidentbeheer en evaluaties na incidenten

    Wat u ontvangt

    • SLO-catalogus
    • Observabilitystack en dashboards
    • Runbooks voor incidenten en meldingen
  5. 05 FinOps en AI-capaciteit

    Kostentoewijzing per product en team, eenheidskosten zoals de kosten per transactie, en capaciteitsplanning en kostenbeheersing voor GPU’s bij AI-workloads.

    Wat we doen

    • Taggingbeleid en toewijzingsmodel
    • Eenheidskosten per product
    • Planning van commitments en reserveringen
    • GPU-planning, quota en right-sizing

    Wat u ontvangt

    • Kostendashboards per producteigenaar
    • Backlog van besparingen met eigenaars
    • Capaciteitsplan voor AI
  6. 06 Herstel en exit

    Back-up en disaster recovery met expliciete doelen voor hersteltijd (RTO) en herstelpunt (RPO), volgens planning getest, en een exitstrategie die de overstaprechten uit de Europese Dataverordening (Data Act) benut.

    Wat we doen

    • RTO en RPO afgesproken per dienst
    • Hersteltests en failovertests
    • In kaart brengen van afhankelijkheden voor kritieke diensten
    • Exitplan en controles op dataportabiliteit

    Wat u ontvangt

    • Geteste herstelprocedures
    • Rapporten van hersteltests
    • Gedocumenteerde exitstrategie

03 Architectuur

Een illustratieve referentiearchitectuur

Links gaat code erin, rechts komen draaiende workloads eruit. Daartussen ondertekent de pijplijn wat ze bouwt, bewaart het register alleen ondertekende artefacten en promoveert een GitOps-controller ze onder beleid door de omgevingen.

Daaronder ligt de landing zone: organisatiestructuur, identiteit, netwerk, sleutels, herstel en kostenbeheersing, één keer in code vastgelegd en gedeeld door elk productteam.

Lagen in de tekening

Oplevering
Repositories, pijplijnen, ondertekende artefacten en promotie via GitOps.
Platform
Het ontwikkelplatform, policy as code en de runtime waarop productteams deployen.
Landing zone
Organisatie, identiteit, netwerk, sleutels, herstel en FinOps-maatregelen.
Beheer
Telemetrie, SLO’s, foutbudgetten en incidentrespons over het geheel.
Illustratief voorbeeld
  1. Oplevering

    • Repositories voor code en IaC
    • Bouwen, ondertekenen, attesteren
    • Register met ondertekende artefacten
    • Promotie via GitOps
  2. Platform

    • Ontwikkelplatform en golden paths
    • Policy as code
    • Kubernetes en beheerde diensten
    • Workloads van productteams
  3. Landing zone

    • Managementstructuur
    • Identiteit en toegang
    • Netwerkhub en uitgaand verkeer
    • Sleutels en secrets
    • Back-up en herstel
    • Kostentoewijzing
  4. Beheer

    • OpenTelemetry, SLO’s en foutbudgetten, incidentrespons
Ondertekende oplevering op een landing zone onder beleid

Illustratieve architectuur, geen systeem van een klant.

Lees het diagram als tekst

De hoofdroute loopt van repositories voor code en infrastructuur via pijplijnen die bouwen, ondertekenen en attesteren, naar een artefactregister, dan naar een GitOps-controller en ten slotte naar de workloads van productteams.

Een intern ontwikkelplatform levert golden paths naar de pijplijnen. Policy as code begrenst de GitOps-controller. Een runtimeplatform met Kubernetes en beheerde diensten host de workloads. Sleutels in beheer van de klant voeden de beleidslaag.

De landing zone onderaan bevat de managementstructuur, identiteit en toegang, een netwerkhub, sleutels, back-up en herstel, en FinOps-maatregelen. Observability met SLO’s en incidentrespons omspant het hele platform.

04 Aandachtspunten en grenzen

Technische afwegingen en grenzen

  • Soevereiniteit is een glijdende schaal

    Hoe we het aanpakken

    Wij delen workloads in naar gevoeligheid en koppelen elke klasse aan een optie: EU-regio’s van een hyperscaler, een soevereine cloudaanbieding of eigen infrastructuur. De afwegingen in functies, kosten en beheer worden op papier gezet.

    Grenzen en afhankelijkheden

    Soevereine aanbiedingen lopen vaak achter in beheerde diensten, ook in AI-diensten. Sommige workloads kosten daar meer of kunnen er minder, en dat is een zakelijke keuze.

  • Een platform heeft een producteigenaar nodig

    Hoe we het aanpakken

    Wij behandelen het interne platform als een product met gebruikers, een roadmap en feedbacklussen, en helpen u het team op te zetten dat het beheert.

    Grenzen en afhankelijkheden

    Een platform zonder team wordt een bottleneck. Als u het niet kunt bemannen, raden wij beheerde diensten en minder abstractielagen aan.

  • Regelgeving bepaalt mee hoe u beheert

    Hoe we het aanpakken

    Waar NIS2 of DORA op u van toepassing is, zitten de classificatie van incidenten, de meldtermijnen en het verzamelen van bewijs in het incidentproces ingebouwd.

    Grenzen en afhankelijkheden

    Bepalen of u onder het toepassingsgebied valt en hoe de nationale omzetting voor u geldt, blijft bij uw compliance- en juridische teams.

  • Kostenbeheersing is een gedeelde taak

    Hoe we het aanpakken

    Wij maken kosten per product zichtbaar en voegen vangrails toe, zoals budgetten, quota en het automatisch uitschakelen van ongebruikte omgevingen.

    Grenzen en afhankelijkheden

    De grootste besparingen komen meestal uit keuzes in architectuur en gebruik die producteigenaars maken, niet uit het platform alleen.

05 Hoe we werken

Zo werken wij

Eerst het fundament, dan één team op het golden path, daarna de rest.

  1. 01

    Beoordelen en indelen

    Workloads, gevoeligheid van gegevens, huidige kosten en de maatregelen die uw auditors verwachten.

    ResultaatIndeling van workloads en doelopties

  2. 02

    De landing zone bouwen

    Alles als code, beoordeeld met security, met een proces voor uitzonderingen.

    ResultaatLanding zone in productie

  3. 03

    Een voorloperteam aan boord

    Eén productteam stapt over op het golden path; waar het team op vastloopt, bepaalt hoe het platform verder groeit.

    ResultaatEerste dienst op het platform

  4. 04

    Opschalen en overdragen

    Meer teams stappen in, het platformteam wordt eigenaar en herstel wordt volgens planning getest.

    ResultaatPlatformroadmap en rapporten van hersteltests

06 Menselijke controle

Waar mensen de controle houden

Automatisering draait het platform. Mensen zijn eigenaar van de beslissingen die risico of kosten meebrengen.

  • Wijzigingen in productie zijn traceerbaar

    Elke wijziging in productie komt uit een beoordeelde commit, dus wie wat heeft gewijzigd en wie het heeft goedgekeurd, is altijd vastgelegd.

  • Noodtoegang is zeldzaam en gelogd

    Noodtoegang (break-glass) is in tijd beperkt, vraagt een motivering en wordt achteraf beoordeeld.

  • Uitzonderingen op beleid hebben een eigenaar

    Als een workload een uitzondering op een vangrail nodig heeft, keurt een benoemde risico-eigenaar die goed, met een einddatum.

  • Dienstverantwoordelijken bepalen de doelen

    Hersteldoelen en serviceniveaus worden afgesproken met de proceseigenaar van elke dienst, niet door het platformteam alleen vastgelegd.

07 Technologieën

Technologieën waarmee wij werken

Cloud
  • Microsoft Azure
  • Amazon Web Services
  • Google Cloud
  • Europese soevereine cloudaanbiedingen
Infrastructuur en oplevering
  • Terraform en OpenTofu
  • Bicep
  • Argo CD en Flux
  • GitHub Actions, GitLab CI en Azure DevOps
Runtime
  • Kubernetes en beheerde varianten
  • Serverless- en containerplatformen
  • Service mesh waar het loont
  • GPU-nodepools voor AI-workloads
Beheer
  • OpenTelemetry
  • Prometheus en Grafana
  • Cloud-native monitoring
  • Policy-engines zoals OPA

Een technologie in deze lijst beschrijft onze engineeringervaring. Ze impliceert geen partnerschap met of aanbeveling door de leverancier.

08 Voorbeeld

Een illustratief voorbeeld

Illustratief voorbeeld

Een gedeelde landing zone voor drie Belgische vennootschappen

01Situatie
Drie Belgische vennootschappen van dezelfde groep draaien elk een eigen cloudomgeving met andere controles. Twee ervan vallen onder de NIS2-wet, en niemand kan de beveiligingsstatus van de groep in één overzicht tonen aan het CCB of de raad van bestuur.
02Wat we zouden bouwen
Eén landing zone in code met beleidssets per vennootschap, gedeelde logging, CyFun-maatregelen als controleerbare regels en een incidentproces dat meldingen classificeert en de termijnen bewaakt.
03Waar mensen beslissen
De informatieveiligheidsverantwoordelijke van elke vennootschap keurt uitzonderingen goed; de groeps-CISO beheert de gemeenschappelijke basis.
04Wat we zouden meten
Tijd van detectie tot classificatie, aandeel workloads onder beleid en geslaagde hersteltesten per kwartaal.

09 Per sector

In uw sector

  • Soevereiniteitsopties per gegevensklasse, nationale beveiligingsattesten en exitplannen die de volgende aanbesteding overleven.

  • Operationele weerbaarheid onder DORA: geteste herstelprocedures, toezicht op ICT-derde partijen en incidentmelding ingebouwd in het beheer.

België

Cloud onder de Belgische NIS2-wet

De Belgische NIS2-wet van 26 april 2024 geldt sinds oktober 2024. Essentiële en belangrijke entiteiten registreren zich bij het Centrum voor Cybersecurity België (CCB), melden significante incidenten binnen strikte termijnen en kunnen hun maatregelen aantonen met het CyberFundamentals-kader van het CCB. Voor de financiële sector komt DORA daarbovenop.

Wij ontwerpen landing zones waarin logging, gegevenslocatie en incidentclassificatie beleid in code zijn, geen losse projecten. Zo levert het platform zelf het bewijs dat een CyFun-beoordeling of een audit vraagt. Exitplannen steunen op de overstaprechten uit de Dataverordening en worden getest, niet alleen beschreven.

Vragen over cloud- en platformengineering

Welke cloudaanbieder raadt u aan?

De aanbieder die past bij uw workloads, uw bestaande contracten en uw eisen aan soevereiniteit. Wij werken met de grote hyperscalers en met Europese soevereine aanbiedingen, en documenteren de afwegingen zodat de keuze verdedigbaar is bij de inkoop en later opnieuw kan worden bekeken.

Hebben wij Kubernetes nodig?

Niet altijd. Kubernetes loont wanneer u veel diensten draait en een team hebt om het platform te beheren. Voor een handvol diensten zijn beheerde container- of serverlessplatformen vaak eenvoudiger en goedkoper in beheer.

Hoe pakt u beveiliging aan?

Beveiliging zit ingebouwd in de landing zone en de pijplijnen: identiteiten met minimale rechten, policy as code, ondertekende artefacten en secrets die nooit in code staan. FromNine is zelf ISO/IEC 27001-gecertificeerd voor het beheer van informatiebeveiliging.

Kunt u onze cloudkosten verlagen?

Meestal wel, maar wij beloven geen percentage voordat we de gegevens hebben gezien. We maken eerst de kosten per product zichtbaar en werken dan een backlog van besparingen af met de eigenaars die er iets aan kunnen doen.

Hoe voorkomen wij lock-in?

Door bewust te kiezen waar u afhankelijk wordt van diensten die eigen zijn aan één aanbieder, infrastructuur in code te houden en een gedocumenteerd, getest exitplan bij te houden. De Europese Dataverordening (Data Act) versterkt uw overstaprechten; een exitplan maakt ze bruikbaar.

Toon ons uw volgende drie releases

Wij zeggen wat ze routine zou maken en wat dat fundament kost om te bouwen en te beheren, met de CyFun-maatregelen meteen in kaart gebracht.