MONSYS.AI · PLATFORM-EVALUATIE

Volledige platform-doorlichting
door de bril van een DevOps-analist

Elke route, elke tab, elke functie: wat is het, waarom bestaat het, wat is de waarde en hoe gebruik je het. Beoordeeld voor organisaties met honderden tot duizenden servers, meerdere teams, elk met eigen systemen, rechten en SLA-verantwoordelijkheden naar de business.
datum 30 juli 2026 hub 1.2.0 dashboard Next.js 15.5 · NL/FR/EN routes bezocht 49 (+26 tabs) screenshots 73 omgeving app.monsys.ai (prod, demo-tenant)

01Managementsamenvatting & eindoordeel

Monsys is functioneel veel verder dan zijn prijsklasse doet vermoeden: één agent levert metrics, CVE-detectie op drie lagen (OS-packages, applicatie-dependencies, kernel), SBOM/VEX-export, detection, console-recording met integriteitshashes en Ed25519-gesigneerde audit packs. Niemand in de vergeleken markt combineert dat. Maar het platform ondermijnt zijn eigen geloofwaardigheid met afwerkingsfouten die een enterprise-koper in de eerste vijf minuten ziet: taalmix NL/EN op vrijwel elke pagina, tellers die elkaar tegenspreken, rauwe developer-enums in de UI en lijsten zonder zoekfunctie, paginering of bulk-acties.

Het eerlijke oordeel: de motor is enterprise-waardig, de carrosserie nog niet. De vier criteria die je zelf stelde, gescoord:

6/10
1 · "Eén verdomd duidelijke UI, top notch, niet gevibecoded"

Het fundament is er: consistent pixel-grid-design, hoge informatiedichtheid, eerlijke empty-states met concrete vervolgstappen (beter dan Zabbix of Wazuh). Maar de taalmix (EN paginatitels en tabelheaders op een NL interface, één settings-tab volledig Engels), een zwevend "0.02"-artefact op élke serverpagina, tekst-concatenatiebugs en drie CVE-tellers die elkaar tegenspreken geven momenteel precies de "bij elkaar gegooide" indruk die je wil vermijden. Dit is oplosbaar in weken, niet maanden, en het is de hoogste prioriteit.

7/10
2 · "Zoveel mogelijk werk wegnemen en security verhogen"

Sterk: aanbevelingen met kant-en-klare fix-commando's, fix-scripts per CVE, auto-patch opt-in per host, EAT-flow die gevaarlijke acties veilig maakt, detection die zelf logs parseert. Maar ruis creëert nieuw werk: "2012 unpatched CVEs" zonder duiding, 60 identieke integrity-items zonder bulk-resolve, 47 correlatie-matches die je één voor één moet bevestigen, en 18 vrijwel identieke SUID-findings op een standaard Ubuntu. Signaal-ruisverhouding is het thema.

7.5/10
3 · "DevOps en business helpen compliant te zijn en blijven"

De sterkste pijler. Gesigneerde audit packs met offline verify, ISO 27001/NIS2/CRA-mappings met concrete fix-instructies per control, compliance-erosie-alerts, Pareto-view ("welke 3 fixes leveren +33% dekking"), exports naar Vanta/CyberDay. Geen enkele concurrent signeert evidence cryptografisch. Maar juist hier telt vertrouwen dubbel: "GEEN BEWIJS" naast status "automatic", een letterlijke "error"-cel bij CRA Annex I §9, US-datumformaten en een timeline-header met tweemaal "03/26" ondermijnen precies dat vertrouwen.

6/10
4 · "Zo simpel mogelijk, technisch wanneer nodig"

De Governance-tab, Playbooks en Diagrammen bewijzen dat de juiste toon bestaat: helder Nederlands, uitleg vóór jargon, techniek achter een klik. Elders lekt de backend de UI in: "emit een app.state_mismatch signal", "tekent een Ed25519 EAT (TOTP-gated) en pusht via WS", kolomnamen als GEBLANCHT en NODEF, rauwe login.defs-variabelen en enum-waarden als cve_exposed als categorielabel. De kennis zit erin; de vertaalslag naar de operator ontbreekt op ~40% van de pagina's.

Kernconclusie Monsys hoeft functioneel bijna niets nieuws te bouwen om zijn belofte waar te maken. De winst zit in vier dwarsdoorsnijdende werven: (1) één compromisloze taal- en polish-pass over alle 49 routes, (2) getallen die elkaar nooit tegenspreken, (3) schaal-primitieven (zoeken, pagineren, bulk, tags, saved views) op elke lijst, en (4) Windows op gelijke voet met Linux. Daarna is de demo tegen Datadog of Checkmk winbaar op prijs, soevereiniteit en bewijsbaarheid.

02Methode & scope

03Kritieke bevindingen — top 10

Gerangschikt op impact voor een enterprise-evaluatie. P0 = blokkeert de "top notch"-ambitie, P1 = zichtbaar kwaliteitsverlies, P2 = hinderlijk.

PrioBevindingWaarom dit telt
P0Taalmix NL/EN op vrijwel elke pagina. EN paginatitels ("Applications", "Reports", "Detection"), EN tabelheaders (NAME/GROUP/LAST SEEN), EN alertteksten, EN empty-states; de tab "Enrolment tokens" is volledig Engels; compliance toont US-datums ("7/30/2026, 2:03 PM") waar de rest "30-7-2026" gebruikt.Dit is de nummer één "gevibecoded"-indicator. Een koper die NL kiest en Engels terugkrijgt concludeert: onaf. Het breekt bovendien je eigen harde regel (NL/FR/EN compleet, NL default).
P0Windows-agent loopt structureel achter op Linux en er is geen "scan nu"-knop. Users-tab leeg, Hardware "nog niet gescand", Disks mager, Dependencies-copy praat over Linux-directories op een Windows-host. Volledige analyse in sectie 4.De marketingbelofte is "Windows én Linux". De demo op een Windows-laptop bewijst nu het omgekeerde.
P0Lijsten schalen niet. Servers-lijst zonder vrije zoek/paginering/bulk-acties; 101 alerts zonder zoekfunctie; kernel-CVE-lijst met 500 rijen waarvan de meerderheid "patched" (niet-actionabel); inventaris 717 packages plat; audit-log zonder datumfilter.Bij 1 demo-host al voelbaar; bij 1.000 hosts onbruikbaar. Dit is het eerste wat een team met duizenden servers test.
P0CVE-getallen spreken elkaar tegen. Aanbevelingen zegt "163 OS-package CVEs", inventaris/CVE-tab "798", kernel-alert "2012 unpatched CVEs", de CVE-tab-samenvatting "0 crit · 2 high". Nergens een verzoening of uitleg van de tellogica.Voor een CISO is een dashboard dat vier verschillende waarheden toont erger dan geen dashboard: het diskwalificeert alle andere getallen.
P1Integrity-pagina: 60× hetzelfde item ("mTLS cert ontbreekt") voor dezelfde agent, allemaal OPEN, alleen stuk-voor-stuk te resolven. Bovendien flagt de eigen demo-agent zichzelf, terwijl mTLS als backwards-compatibel geshipt is.Dedup + bulk-resolve is een middag werk; nu oogt de integriteitsbewaking zelf kapot, op de pagina die vertrouwen moet uitstralen.
P1Overzichtspagina spreekt zichzelf tegen. KPI "ANOMALIEËN (24U): 8" terwijl Insights "0 anomalies" toont; KPI "OPEN INCIDENTEN 3 · 0 critical" pal naast een rode "Urgent vandaag"-banner met een critical; die "urgente" melding is 13 dagen oud; "Cluster belasting" als kop bij één server.De landingspagina is het visitekaartje. Interne consistentie hier is belangrijker dan welke feature ook.
P1Zichtbare polish-bugs. Zwevend "0.02"-tooltipresidu onderaan elke serverpagina; concatenatie "Download het fix-scriptapp-deps: 0 · os-pkg: 798"; compliance-timeline met tweemaal "03/26" en zonder "02/26"; MTTR-rij met n=0 maar tóch p50 4.8d; CRA Annex I §9 toont letterlijk "error"; "€ 0,0000" met vier decimalen; enkelvoud/meervoud kapot ("1 agents", "1 subjects").Elk afzonderlijk klein; samen vormen ze het "bij elkaar gegooid"-gevoel. Eén dagdeel per bug.
P1Rauwe enums en jargon in de UI. Categorielabels als cve_exposed, os_upgrade_available, rule-namen als auth_brute_force, kolommen GEBLANCHT en NODEF, PASS_MAX_DAYS/pwq.minclass zonder vertaling, apps-uitleg in developer-speak ("emit een app.state_mismatch signal … pusht via WS").Botst frontaal met criterium 4. De doelgroep is een operator onder druk, geen backend-ontwikkelaar.
P2Copy-tegenspraken en valuta. Cloud-intro: "AWS + Hetzner ondersteund; Azure, GCP, Proxmox roadmap", terwijl /cloud/connect negen providers inclusief Azure/GCP/Proxmox als kiesbaar toont; "MAANDKOST $0" in dollars waar de hele app euro's gebruikt.Kleine dingen die een reviewer noteert en meeneemt in het eindoordeel.
P2Processen/History tonen snapshots plat achter elkaar: dezelfde PID's staan 4–5× in één tabel zonder snapshot-scheiding; USER-kolom toont UID's (0, 999) in plaats van namen.Leest als een bug ook al is het er geen; groepering per snapshot lost het op.

04De Windows-gap: waarom je laptop leeg oogt

Je vier screenshots van yoga-jeroen (Windows 11, agent 0.1.0+20260510) zijn stuk voor stuk verklaarbaar en stuk voor stuk fixbaar. De broncode-analyse:

Wat je zagOorzaak (geverifieerd in code + release-manifest)Fix
Users: alles op 0De Windows users-collector (PowerShell Get-LocalUser + Administrators-groep) is afgerond op 19 mei om 10:00. De gepubliceerde Windows-build is van 19 mei 09:41 — negentien minuten te vroeg. De collector zit dus in geen enkele gepubliceerde Windows-agent.Nieuwe agent-release bouwen en publiceren.
Hardware: "nog niet gescand"hardware.rs (14 mei) zit wél in de gepubliceerde Windows-build van 19 mei, maar jouw laptop draait de build van 10 mei — vier dagen te oud."Force update" op yoga-jeroen brengt dit direct in orde.
Disks: mager, geen S.M.A.R.T.storage.rs (14 mei) idem: Force update vult filesystems + block devices aan. S.M.A.R.T.-data wordt echter nergens verzameld, ook niet op Linux — dat is een ontbrekende feature, geen versieprobleem.Force update voor de basis; S.M.A.R.T. als nieuwe collector inplannen (smartctl / WMI MSStorageDriver).
Dependencies: Linux-paden op WindowsDe agent scant op Windows wél C:\inetpub\wwwroot en C:\Program Files\nodejs — maar de UI-tekst somt hardcoded de Linux-scanlocaties op. Puur een dashboard-copybug.OS-afhankelijke scanlocaties tonen (agent rapporteert zijn OS al).
Geen manier om een scan te forcerenInventory draait 30 s na agent-start en daarna elke ~6 uur. Er bestaat geen "herscan nu"-commando; "Force update" herstart alleen de agent (wat als bijeffect na 30 s een scan triggert — onvindbaar voor een gebruiker).Knop "Herscan inventaris" die via het bestaande command-kanaal een directe inventory-cycle triggert. Kleine feature, grote frustratiekiller.
StructureelManifest vandaag: Linux 0.1.0+20260527, Windows 0.1.0+20260519. Windows loopt een release achter en niets bewaakt die pariteit.Release-script laten weigeren te publiceren als de Windows-build ontbreekt of ouder is dan de Linux-build.
Actie vereist (met jouw akkoord) Eén verse agent-release (Linux + Windows uit dezelfde commit) gevolgd door Force update op yoga-jeroen lost drie van de vier screenshots op. Publiceren raakt via auto-update de hele vloot, dus dit hoort achter de canary-flow (canvoseu-dev eerst). Dit staat klaar als aparte, door jou te gaten actie; ik voer het niet uit zonder expliciet akkoord.

05Moduledocumentatie — Observatie

Per module: wat het is, waarom het zo gebouwd is, de waarde voor een organisatie op schaal, hoe je het gebruikt, en de kritiek van deze doorlichting.

Overzicht (vloot-dashboard)

/

Wat De landingspagina: uptime 30d, actieve servers, open incidenten, anomalieën (24u), een "Urgent vandaag"-band, cluster-CPU-grafiek, recente alerts en de vlootlijst met health-status.

Waarom Eén scherm dat de vraag "is er nu iets mis, en zo ja waar" beantwoordt voordat iemand doorklikt; de urgent-band is de menselijke prioriteit boven de ruwe alertstroom.

Waarde Voor een ops-team het startpunt van elke shift; voor management een eerlijke gezondheidsfoto zonder rapportage-vertraging.

Gebruik Open als eerste tab van de dag; klik de urgent-band of een vlootrij direct door naar server-detail; KPI's linken naar de onderliggende lijsten.

Kritiek
  • KPI "ANOMALIEËN (24U): 8" versus Insights-pagina "0 anomalies": twee bronnen, geen verzoening.
  • "OPEN INCIDENTEN 3 · 0 critical" pal naast een rode critical-banner; en die "Urgent vandaag"-melding is 13 dagen oud.
  • Alertteksten in het Engels op een NL-interface ("Process DNA deviation…", "Reboot required for kernel update").
  • "Cluster belasting" is een vreemde kop bij één server; maak de kop adaptief (server / groep / vloot).
Vloot overzicht
/nl — vloot-overzicht met KPI's, urgent-band, clustergrafiek en vlootlijst

Servers (vlootlijst)

/agents

Wat De vlootlijst: per host IP, OS, agentversie, alerts, containers, last seen, met filterchips voor os/status/docker/updates.

Waarom De brug tussen "de vloot" en "deze machine"; filterchips zijn sneller dan een query-taal voor de 80%-gevallen.

Waarde Het werkscherm voor iedere beheerder; bij een incident is dit de plek waar je van symptoom naar host navigeert.

Gebruik Filter op status of OS, klik een rij voor het serverdossier; "+ Server" rechtsboven geeft het installcommando per platform.

Kritiek
  • Geen vrije zoekbalk, geen paginering, geen bulk-selectie: bij 1.000 hosts onwerkbaar. Dit is dé schaal-lakmoesproef (sectie 10).
  • Filterchip toont alleen "linux" terwijl Windows een kernbelofte is.
  • Tabelheaders in het Engels (NAME, GROUP, LAST SEEN).
Serverlijst
/nl/agents — vlootlijst met filterchips

Serverdossier — 19 tabs

/agents/[id]

Wat Het complete dossier van één machine: Metrics, Processen, Inventaris, CVEs, SLA, Kernel, Containers, Users, Disks, Hardware, Capaciteit, Dependencies, Beveiliging, Topologie, History, Logs, Noodactie, Governance en Agent.

Waarom Alles wat over één host bekend is op één URL; het alternatief (aparte tools voor inventaris, vulns, console en governance) is precies het werk dat monsys wil wegnemen.

Waarde Bij een incident of audit is dit het enige scherm dat een engineer nodig heeft: van live metrics tot wie de eigenaar is en of er een EAT-noodconsole beschikbaar is.

Gebruik Vanuit elke lijst of alert kom je hier; "Force update" pusht de nieuwste agent; "Toon noodacties" start de TOTP-EAT-flow; Governance legt eigenaar, classificatie, backup-verwachting en auto-patch-beleid vast.

Kritiek (per tab, samengevat)
  • 19 tabs in twee rijen is overweldigend; groepeer (bijv. Status · Inventaris · Security · Beheer) of maak tabs per rol configureerbaar.
  • Processen/History: snapshots plat achter elkaar, dus dezelfde PID 4–5× onder elkaar; USER toont UID's. Groepeer per snapshot-moment.
  • CVEs: inhoudelijk de sterkste tab (fix-script, EAT-flow, SBOM/VEX-export, historie), maar met concatenatiebug "fix-scriptapp-deps: 0 · os-pkg: 798", EN-labels ("MARK FP", "Watching (no fix)") en een fix-versie "…ubuntu22.04.1" op een 24.04-host.
  • Users: rijk (36 accounts, root-equivalent-detectie, wachtwoordbeleid), maar badge plakt tegen de naam ("userROOT-EQUIV") en PASS_MAX_DAYS-jargon staat er onvertaald.
  • Disks: mounts + lsblk-boom + groeiforecast met eerlijke disclaimer (goed), maar "~19785d (2080-09-30)" is schijnprecisie; toon "> 1 jaar" en klaar. Geen S.M.A.R.T. (zie sectie 4).
  • Hardware: compleet (CPU/DMI/NIC/PCI), maar "Unknown! (255)" is rauwe ethtool-output.
  • Capaciteit: volledig Engelse strings op de NL-pagina.
  • Beveiliging-tab: 18 SUID/world-writable-findings die allemaal standaard-Ubuntu zijn: zonder expected-baseline is dit ruis.
  • Governance, Noodactie, Logs, Containers: de beste copy van het platform; Governance is het bewijs dat criterium 4 haalbaar is.
  • Op elke tab onderaan een zwevend "0.02"-artefact (tooltipresidu).
Server-detail metrics
/nl/agents/[id] — dossier-startscherm (Metrics)
Meer tabs: CVEs, Users, Disks, Hardware, Dependencies, Beveiliging, Noodactie, Governance, History
CVEs-tab
Tab CVEs — drie-laags CVE-beeld met fix-flow en SBOM/VEX-export
Users-tab
Tab Users — accounts, root-equivalenten, wachtwoordbeleid (Linux-host; op Windows leeg tot de nieuwe release, zie sectie 4)
Disks-tab
Tab Disks — filesystems, lsblk-boom, groeiforecast
Hardware-tab
Tab Hardware — CPU, DMI, NIC's, PCI
Dependencies-tab
Tab Dependencies — lockfile-scan met duidelijke lege-state en scanlocaties
Beveiliging-tab
Tab Beveiliging — SUID/SGID/world-writable-audit
Noodactie-tab
Tab Noodactie — TOTP-EAT-flow met noodconsole, TTL 15 min
Governance-tab
Tab Governance — eigenaar, classificatie, backup, lifecycle, SLA, auto-patch opt-in
History-tab
Tab History — time machine over 2000 snapshots

Alerts

/alerts

Wat De alertstroom (101 in demo: 3 open, 98 opgelost) met per alert "Verklaar dit" (AI-duiding) en "Bevestig", plus tabs Alertregels en Onderhoud (maintenance-windows).

Waarom Lifecycle-denken: een alert is pas klaar als hij bevestigd en opgelost is; maintenance-windows voorkomen valse wekkers tijdens gepland werk; de MTTR-module meet op deze lifecycle.

Waarde Ack/resolve-discipline plus AI-uitleg verlaagt de drempel voor junior operators; alertregels + onderhoud in hetzelfde scherm scheelt een aparte tool.

Gebruik Werk de "Open"-lijst af; "Verklaar dit" voor context; regels beheren onder Alertregels; plan onderhoud vóór een change om ruis te voorkomen.

Kritiek
  • Alerttitels in het Engels; de kernel-alert dumpt een rauwe pakketlijst met "debian:"-prefix op een Ubuntu-host.
  • "2012 unpatched CVEs" als alerttekst is een paniekgetal zonder duiding of link naar de gefilterde lijst.
  • Geen zoek/paginering bij 101 alerts; geen bulk-ack.
Alerts
/nl/alerts — alertstroom met lifecycle en AI-duiding

AI Insights (anomalieën)

/insights

Wat Statistische anomaliedetectie (z-scores) op metrics, met een expliciete "dit is geen ML"-disclaimer.

Waarom Transparant en uitlegbaar boven black-box: een z-score kun je aan een auditor uitleggen, een neuraal net niet.

Waarde Vroege afwijkingssignalen zonder tuning; eerlijkheid over de methode past bij het audit-DNA van het product.

Gebruik Dagelijkse blik; afwijkingen doorklikken naar de server-metrics van dat venster.

Kritiek
  • Toont "0 anomalies" terwijl de overzichts-KPI "8" zegt: verzoen de bronnen.
  • "Rustige nacht"-copy om 14:00 's middags; maak de tekst tijdbewust.
  • De zelfrelativerende disclaimer is sympathiek maar formuleer hem als sterkte ("uitlegbaar per ontwerp") in plaats van excuus.
Insights
/nl/insights — anomalieoverzicht

Trust Score

/trust-score

Wat Eén samengesteld cijfer (demo: 88) uit gewogen componenten (patch-hygiëne, evidence-continuïteit, detectie-dekking, …), met bootstrap-banner voor jonge tenants, zelfherstel-MTTR en per-server drilldown met centrality-weging (kritieke knooppunten tellen zwaarder).

Waarom Business en techniek hebben een gedeelde taal nodig; één trendbaar getal met transparante opbouw is die taal, en de gewichtentabel voorkomt dat het een marketinggetal wordt.

Waarde Voor de business: risico als KPI, bruikbaar in kwartaalrapportage. Voor DevOps: de componententabel is meteen de prioriteitenlijst.

Gebruik Volg de trend, niet het absolute getal; klik de zwakste component aan en werk die lijst af; per-agent-view toont waarom een specifieke host de score drukt.

Kritiek
  • Kolomkop "GEBLANCHT" is intern jargon (bedoeld: component geblankt wegens te oude agent); BRON toont rauwe getallen (2210, 1) zonder eenheid.
  • "Evidence-continuïteit 0% · score 0 · status actief" is innerlijk tegenstrijdig op de per-agent-pagina.
Trust Score
/nl/trust-score — samengestelde score met gewichten
Per-server drilldown
Trust Score per agent
/nl/trust-score/agents/[id] — componenten per host

Correlatie

/anomalies/correlation

Wat Clustert gelijktijdige of gerelateerde signalen (alerts, anomalieën, checks) tot één incident-cluster met bulk-bevestiging.

Waarom Eén storing produceert tientallen signalen; clusteren scheidt oorzaak van symptoomruis.

Waarde Minder alert-moeheid; "Bevestig alle 47" is precies het soort werkbesparing dat criterium 2 vraagt.

Gebruik Bij alertregen eerst hier kijken: één cluster = één onderzoek in plaats van 47 losse alerts.

Kritiek
  • Rule-namen als rauwe enums (backup_check, endpoint_posture) en geen uitleg wat een "match" precies is.
Correlatie
/nl/anomalies/correlation — signaalclustering

MTTR / MTTA

/operations/mttr

Wat Reactiesnelheid in twee lagen: alert-lifecycle (MTTA/MTTR p50/p95 per scope × severity, met "chronisch genegeerd"-markering) en de patch-pipeline (zelfherstel: dispatch → applied, auto vs. handmatig).

Waarom "Hoe snel reageren we" is dé operationele vraag van management; de scheiding lifecycle vs. remediation voorkomt dat trage patches je alert-discipline vervuilen (en andersom).

Waarde Chronisch genegeerde categorieën zijn direct zichtbaar: dat is een gesprek over alert-hygiëne dat anders nooit gevoerd wordt. De auto/handmatig-vergelijking onderbouwt de business-case voor auto-patch.

Gebruik Maandelijkse ops-review: p95's vergelijken met SLA-beloftes; chronische rijen aanpakken door de regel te tunen of het proces te fixen.

Kritiek
  • Databug: rij "agent · warning · n=0" toont tóch MTTR p50 4.8d; bij n=0 hoort "—".
  • De uitleg onder de tabel (lifecycle vs. patch-pipeline, deze week toegevoegd) is precies het soort duiding dat elders ontbreekt.
MTTR
/nl/operations/mttr — reactietijden + zelfherstel

SLA

/sla

Wat Waargenomen uptime per subject (host/dienst) tegen instelbare targets, met vensterkeuze (30/90d) en typefilters.

Waarom SLA's naar de business horen gemeten te worden waar de monitoring toch al zit, niet in een apart spreadsheet.

Waarde Voor multi-team-organisaties: elk team kan zijn eigen subjects en targets bewaken en rapporteren; contractuele uptime wordt een dashboardfeit.

Gebruik Target zetten per subject (via de SLA-tab op het serverdossier), hier de vlootbrede naleving volgen.

Kritiek
  • Status "NODEF" is jargon voor "geen target gedefinieerd"; zeg dat gewoon.
  • "klik Set target in de toekomst" is krom Nederlands.
  • Mist per-team/per-groep rollups: SLA per verantwoordelijk team is precies wat jouw doelgroep vraagt (sectie 10).
SLA
/nl/sla — uptime tegen targets

06Moduledocumentatie — Actie

Aanbevelingen

/recommendations

Wat De geaggregeerde takenlijst van het platform: CVE-exposure, OS-upgrades, capaciteitsvoorspellingen en CVD-predisclosure-waarschuwingen, elk met severity en waar mogelijk een kant-en-klaar commando.

Waarom Signalen uit tien modules zijn pas nuttig als ze samenkomen in één geprioriteerde werklijst; dit is het "wat doe ik vandaag"-scherm.

Waarde Het dichtst bij "werk wegnemen": concrete apt-commando's in plaats van kale bevindingen.

Gebruik Wekelijks afwerken van hoog naar laag; items koppelen door naar de fix-flow (EAT of auto-patch).

Kritiek
  • Categorielabels zijn rauwe enums: cve_exposed, os_upgrade_available, "P-CAP · disk".
  • "163 OS-package CVEs" hier vs. 798 op inventaris vs. 2012 in de kernel-alert: de teller-verzoening (P0) begint op deze pagina.
Aanbevelingen
/nl/recommendations — geprioriteerde werklijst

Groepen & Applicaties

/groups · /apps

Wat Groepen: servers bundelen per team, omgeving of klant; de eenheid waarop RBAC-scopes en rapporten werken. Applicaties: gewenste-staat-definities ("deze app hoort op deze hosts te draaien") met drift-detectie en herstel via EAT.

Waarom Groepen zijn het multi-team-fundament: rechten, SLA's en rapporten per verantwoordelijkheid. Apps tillen monitoring van "draait het proces" naar "klopt de gewenste staat".

Waarde Voor jouw doelbeeld (teams met eigen systemen en rechten) is de keten groep → RBAC-scope → rapport de ruggengraat.

Gebruik Groepen aanmaken per team/omgeving, servers toewijzen, daarna RBAC-toewijzingen op groepsscope zetten (zie /rbac) en rapporten per groep draaien.

Kritiek
  • Apps-intro is developer-speak: "emit een app.state_mismatch signal", "tekent een Ed25519 EAT (TOTP-gated) en pusht via WS". Vertaal naar operator-taal; techniek achter een "hoe werkt dit"-uitklap.
  • Groepen zijn statisch; de markt (sectie 10/11) verwacht daarnaast dynamische tags als scoping-fundament.
Groepen
/nl/groups — groepsbeheer
Applicaties
Applicaties
/nl/apps — gewenste-staat-bewaking

Inventaris (vlootbreed)

/inventory

Wat Doorzoekbare vlootbrede inventaris: 717 packages, services en users over alle hosts heen.

Waarom "Waar draait openssl 3.0.x?" moet één query zijn, geen SSH-rondje; dit is ook de basis onder SBOM en CVE-matching.

Waarde Bij een verse CVE-publicatie is de blootstellingsvraag in seconden beantwoord; auditors krijgen hun software-overzicht zonder handwerk.

Gebruik Zoek op pakketnaam bij incident-respons; exporteer via SBOM op het serverdossier voor leveranciersvragen.

Kritiek
  • Enorme platte lijst zonder paginering; headers Engels. Bij 1.000 hosts × 700 packages heb je facetten (host, versie, bron) en server-side paginering nodig.
Inventaris
/nl/inventory — vlootbrede software-inventaris

Topologie, Blast Radius & Dependencies

/topology · /topology/blast-radius · /topology/dependencies

Wat Interactieve infrastructuurgraaf (React Flow, Mermaid-export, snapshots), met daarop twee analyses: blast radius (wat raakt mee als deze host valt of gecompromitteerd wordt) en service-dependencies.

Waarom CVE-prioritering zonder context is lijstjes sorteren; dezelfde CVE op een internet-facing knooppunt met tien afhankelijke systemen is urgenter dan op een geïsoleerde host. De topologie levert die context (en voedt de SMART-correlaties).

Waarde Impactanalyse vóór changes; risico-gewogen patching in plaats van CVSS-bingo.

Gebruik Graaf actueel houden (agent-discovery + handmatige verrijking), bij change of incident eerst blast radius van het betrokken knooppunt bekijken.

Kritiek
  • Blast Radius opent met alleen een node-picker: geen preview of uitleg vóór selectie; toon een voorbeeld of de top-3 grootste radii als startbeeld.
Topologie
/nl/topology — infrastructuurgraaf
Blast radius & dependencies
Blast radius
/nl/topology/blast-radius
Dependencies
/nl/topology/dependencies

Diagrammen & Network map

/diagrams · /network-map

Wat Diagrammen: vrije architectuurtekeningen met een live, auto-gegenereerd productiediagram, en expliciete scheiding "templates ≠ jouw infra". Network map: meerdere kaarten (multi-map), 40+ apparaattypes handmatig toe te voegen, edge-bekabeling en een contextueel PROBLEMS-paneel dat live alerts op de kaart projecteert.

Waarom Netwerkdocumentatie veroudert op de dag dat ze af is; een kaart die aan live monitoring hangt niet. Manual devices dekken wat de agent niet kan zien (switches, firewalls, printers).

Waarde Vervangt de eeuwig verouderde Visio; het PROBLEMS-paneel maakt de kaart een operationeel scherm in plaats van documentatie.

Gebruik Per locatie of zone een map; agents verschijnen automatisch, netwerkapparatuur handmatig erbij; bij storing de kaart openen voor fysieke context.

Kritiek
  • De template-scheiding op Diagrammen is voorbeeldige copy; zo hoort verwachtingsmanagement eruit te zien.
  • Network-map-intro lekt backend-details ("backend ondersteunt 40+ types"): zeg wat de gebruiker kan, niet wat de backend kan.
Network map
/nl/network-map — multi-map met PROBLEMS-paneel
Diagrammen
Diagrammen
/nl/diagrams — live productiediagram + templates

Cloud

/cloud · /cloud/connect · /cloud/resources

Wat Cloud-accounts koppelen (connect-wizard met 9 providers zichtbaar) en resources naast de agent-vloot leggen, met maandkost-indicatie.

Waarom Vloten zijn hybride; wat niet in beeld is, is niet compliant en niet begroot.

Waarde Eén inventaris over on-prem en cloud heen; kostenbewustzijn op dezelfde plek als security.

Gebruik Account koppelen met read-only credentials, resources verschijnen naast de agentvloot.

Kritiek
  • Directe copy-tegenspraak: intro zegt "AWS + Hetzner ondersteund; Azure, GCP en Proxmox op de roadmap", maar de connect-wizard toont negen providers inclusief Azure/GCP/Proxmox als kiesbaar. Kies één waarheid en toon niet-ondersteunde providers als "binnenkort".
  • "MAANDKOST $0" in dollars; de rest van het platform is euro.
Cloud connect
/nl/cloud/connect — providerkeuze (9 zichtbaar, copy claimt er 2)

Playbooks

/playbooks

Wat Voorgedefinieerde herstelscenario's die via de EAT-flow (TOTP, kortlevend, single-use) uitgevoerd worden; heldere human-in-the-loop-uitleg.

Waarom Herstelacties horen gestandaardiseerd, geautoriseerd en gelogd te zijn, niet als losse SSH-sessies om 3 uur 's nachts. Het human-in-the-loop-principe is hier een feature, geen beperking: geen enkele LLM of regel voert zelfstandig iets uit.

Waarde Junior-proof herstel met senior-waardige waarborgen; elke uitvoering is attesteerbaar bewijs voor de auditor.

Gebruik Playbook kiezen, TOTP bevestigen, uitvoering en resultaat verschijnen gesigneerd in de audit-keten.

Kritiek
  • De human-in-the-loop-uitleg is helder en het bewaren waard; dit is de juiste toon voor het hele platform.
Playbooks
/nl/playbooks — gestandaardiseerd herstel achter EAT

07Moduledocumentatie — Security & Compliance

Beveiliging (posture) & Detection

/security · /security/detection

Wat Beveiliging: honeypot-status, heartbeat-silence-bewaking en process-DNA (binary-hashes van draaiende processen tegen een baseline, met "markeer als nieuwe baseline"). Detection: on-host parsing van auth-logs met vier regeltypes (brute force, geo-afwijking via RIR-ranges, e.d.) onder een prominente REPORTING ONLY-banner.

Waarom Detectie gebeurt op de host en er gaan alleen geaggregeerde signalen naar de hub, nooit ruwe loglijnen: dat is het privacy- en soevereiniteitsontwerp. REPORTING ONLY is het human-in-the-loop-principe: monsys observeert en rapporteert, de operator beslist.

Waarde Lichtgewicht EDR-achtige dekking zonder SIEM-beheerslast (het Wazuh-alternatief kost je een OpenSearch-cluster); process-DNA vangt supply-chain-achtige binaire wijzigingen.

Gebruik Detections dagelijks reviewen en acknowledgen; legitieme binary-updates als nieuwe baseline markeren; honeypot-hits zijn per definitie onderzoekswaardig.

Kritiek
  • Rule-types als rauwe enums (auth_brute_force); geef elke regel een naam + één zin uitleg.
  • Process-DNA-afwijkingen krijgen op /alerts wél AI-duiding maar hier niet; trek dat gelijk.
Beveiliging
/nl/security — honeypots, heartbeat, process-DNA
Detection
Detection
/nl/security/detection — REPORTING ONLY

Kernel CVE's

/kernel-cves

Wat Backport-bewuste kernel-CVE-matching (weet dat Ubuntu/Debian fixes terugporteren zonder versienummer-verhoging) met KEV/EPSS-prioritering en een gecontroleerd kernel-update-pad via canary + EAT.

Waarom Naïeve versievergelijking geeft op enterprise-distro's duizenden false positives; backport-bewustzijn is het verschil tussen bruikbaar en ruis. Kernel-patching is bewust NIET auto-patchbaar: reboot-impact vraagt een mens.

Waarde Kernel-exposure is voor de meeste teams een blinde vlek; KEV/EPSS zegt "deze drie eerst" in plaats van "hier zijn er 2000".

Gebruik Filter op vulnerable + KEV; plan kernel-updates via de canary-flow; de rest is achtergrondruis.

Kritiek
  • Default toont álles, gedomineerd door "patched"-rijen: zet de default op "vulnerable only". 500 rijen bij één host wordt onhoudbaar bij 50 hosts.
  • Geen zoek/paginering; en dit is de bron van het "2012 unpatched"-paniekgetal in de alert (teller-verzoening P0).
Kernel CVE's
/nl/kernel-cves — backport-bewuste kernellijst

Identity Surface

/identity/surface

Wat Vlootbreed accountoverzicht: waar bestaan accounts, welke zijn root-equivalent, waar wachtwoordloos; expliciet zonder auto-correlatie tussen hosts.

Waarom Verweesde en over-geprivilegieerde accounts zijn een top-aanvalspad; "géén auto-correlatie" is een eerlijke keuze (gelijke usernames ≠ gelijke identiteit).

Waarde Offboarding-controle en least-privilege-audits zonder scripts; direct bewijsmateriaal voor ISO 27001 A.5/A.8-controls.

Gebruik Periodiek reviewen op root-equivalents en no-password accounts; koppelen aan het offboarding-proces.

Kritiek
  • Blijft leeg voor Windows-hosts tot de nieuwe agent-release (sectie 4); dat maakt deze pagina nu Linux-only in de praktijk.
Identity
/nl/identity/surface — accounts over de vloot

Compliance (ISO 27001 · NIS2 · CRA)

/compliance + timeline · pareto

Wat Framework-dekking per control met automatisch verzameld bewijs uit de agent-telemetrie, concrete fix-instructies per falende control, erosie-alerts (dekking die wegzakt), een tijdlijn-heatmap en een Pareto-view ("welke fixes leveren de meeste dekking"), plus exports naar Trust OS/Vanta/CyberDay.

Waarom Compliance is geen jaarlijkse sprint maar een continue toestand; door bewijs uit dezelfde agent te halen als de monitoring is het altijd actueel en cryptografisch verifieerbaar in plaats van screenshot-gebaseerd (het Vanta-model).

Waarde Voor de business: NIS2/CRA-readiness als levend dashboard in plaats van consultancy-rapport. Voor DevOps: de Pareto-view vertaalt compliance naar een korte klusjeslijst. Dit is monsys' sterkste verkoopverhaal.

Gebruik Kies het framework, werk falende controls af via de fix-instructies, bewaak erosie-alerts, lever de maandelijkse audit pack als bewijs.

Kritiek
  • "GEEN BEWIJS" naast status "automatic" is verwarrend: automatisch maar zonder bewijs? Leg de status-semantiek uit of fix de pipeline.
  • CRA Annex I §9 toont letterlijk "error" in de bewijskolom.
  • US-datumformaat ("7/30/2026, 2:03 PM") waar de hele app "30-7-2026" gebruikt; statuslabels Engels (FAIL / MANUAL REVIEW / NOT APPLICABLE).
  • Timeline-header bevat tweemaal "03/26" en mist "02/26"; heatmapcellen ogen allemaal leeg.
  • Pareto toont "+33.3%" zonder de effort-kant per item in te vullen.
Compliance
/nl/compliance — framework-overzicht
ISO 27001, NIS2, CRA, timeline, pareto
ISO27001
/nl/compliance/ISO27001
NIS2
/nl/compliance/NIS2
CRA
/nl/compliance/CRA — let op de "error"-cel bij Annex I §9
Timeline
/nl/compliance/timeline — dubbele 03/26-header
Pareto
/nl/compliance/pareto

Evidence Health & Integrity

/evidence/health · /integrity

Wat Evidence Health: continuïteit van de bewijsketen over 18 maanden (zijn er gaten in de gesigneerde packs). Integrity: bewaking van de platformintegriteit zelf (mTLS-certstatus, keten-anomalieën) met per-item resolve.

Waarom Een bewijsketen met gaten is geen bewijsketen; en een platform dat integriteit verkoopt moet zijn eigen integriteit aantoonbaar bewaken. Meta-monitoring dus.

Waarde Bij een audit is "ononderbroken sinds maand X" een verkoopbaar feit; integrity-findings vangen configuratiedrift in de vertrouwensketen.

Gebruik Maandelijkse blik; elk gat of open finding direct verklaren of fixen.

Kritiek
  • P1: 60 identieke "mTLS cert ontbreekt"-items voor dezelfde agent, allemaal OPEN, alleen per stuk te resolven: dedup naar één finding met teller + bulk-resolve. En fix de onderliggende cert-enrolment van de demo-agent, die zichzelf nu flagt.
  • Evidence-grid is volledig leeg zonder "nog geen packs in deze periode"-melding: nietszeggend voor een nieuwe gebruiker.
Integrity
/nl/integrity — 60× hetzelfde item illustreert het dedup-probleem
Evidence health
Evidence health
/nl/evidence/health

Console-sessies

/console/sessions

Wat Opnames van noodconsole-sessies (asciinema .cast) met SHA-256-integriteitshash, reden, duur en commando-telling.

Waarom Break-glass-toegang is alleen verdedigbaar als hij volledig reconstrueerbaar is; de hash maakt de opname manipulatie-aantoonbaar.

Waarde "Wie deed wat tijdens het incident" is één download; voor de auditor het sluitstuk van de EAT-keten.

Gebruik Elke noodsessie achteraf reviewen; de .cast is afspeelbaar bewijs bij post-mortems.

Kritiek
  • Redenen zijn Engelse demo-strings ("Demo recording smoke test…"); "CMD'S 0" bij sessies van 50 s oogt vreemd in de demo.
Console-sessies
/nl/console/sessions — attesteerbare break-glass-opnames

08Moduledocumentatie — AI-observability

AI traces, Quadrant, Copilot Audit, OpenAI Audit

/ai · /ai/quadrant · /copilot · /openai

Wat Passieve, audit-grade observability voor LLM-gebruik: eigen apps sturen traces via ingest-token en SDK's (AI traces + kosten-KPI's + Ed25519-gesigneerde evidence packs); Copilot Audit (roadmap Q3) en OpenAI Admin Audit trekken admin-API's van GitHub/OpenAI leeg tot gesigneerde packs, met gehashte usernames en AES-256-GCM at rest.

Waarom De EU AI Act en interne governance vragen "bewijs wat je AI doet"; niemand levert dat vandaag als gesigneerd, offline verifieerbaar artefact. Passief per ontwerp: monsys zit niet in het request-pad.

Waarde Voor bedrijven die AI uitrollen: kosten- en gebruiksinzicht plus een compliance-artefact dat een auditor accepteert. Onderscheidend genoeg om deals te openen die pure monitoring nooit opent.

Gebruik App registreren, ingest-token in de SDK, traces verschijnen; voor Copilot/OpenAI de admin-koppeling leggen; maandelijkse packs archiveren.

Kritiek
  • "€ 0,0000" (vier decimalen) en het zinnetje "Beste status." zijn vreemde strings; Quadrant is alleen een lege melding zonder as-preview; "oudest first" is een typo.
  • De privacy-uitleg (hashed usernames, encryptie, geen prompt-inhoud) is helder en het bewaren waard.
AI traces
/nl/ai — AI-observability
Copilot & OpenAI audit
Copilot
/nl/copilot
OpenAI
/nl/openai

09Moduledocumentatie — Beheer

Audit log, Audit Packs, Reports & Auditor-toegang

/audit · /audit-packs · /reports · /auditor

Wat Append-only audit-log van elke mutatie (wie, wat, wanneer, IP, payload); maandelijkse Ed25519-gesigneerde Audit Packs met offline verify-CLI; on-demand Report Builder met vijf templates (executive, technisch, per app, per groep, MSP-handover) en eigen periode; en een aparte, beperkte auditor-rol met TOTP-verplichting.

Waarom Dit ís het product: niet "wij monitoren" maar "wij bewijzen". De offline verify betekent dat de auditor monsys niet hoeft te vertrouwen, alleen de wiskunde.

Waarde De maandelijkse pack is het ene deliverable waar de hele v1.2-roadmap op mikt; de per-groep-rapporten zijn precies wat multi-team-organisaties en MSP's nodig hebben voor hun eigen verantwoordingslijn.

Gebruik Audit-log bij elk "wie heeft dit gedaan"; packs maandelijks archiveren; Report Builder voor management- en klantrapportage; auditors een eigen account geven in plaats van PDF's te mailen.

Kritiek
  • Audit-log-filterchips zijn alléén AI-gericht terwijl de log vooral console/EAT-events bevat: filters dekken de inhoud niet. Geen datumfilter of zoekfunctie: schaalt niet.
  • Report-templatenamen mixen NL/EN ("Executive samenvatting" naast "MSP handover").
  • De uitleg bij packs/auditor (offline verify, waarom TOTP verplicht) is documentatie-klaar; goede toon.
Audit log
/nl/audit — append-only log (na de fix van deze week: leesbare samenvattingen + uitklapbare JSON)
Audit packs, reports, auditor
Audit packs
/nl/audit-packs — gesigneerde maandpacks
Reports
/nl/reports — report builder, 5 templates
Auditor
/nl/auditor — beperkte auditor-toegang

RBAC, On-call & MSP Cockpit

/rbac · /oncall · /msp/cockpit

Wat RBAC v2: per-scope-rollen (tenant / groep / agent × viewer / editor / admin) bovenop de tenant-rol, sinds deze week met een in-UI uitleg van beide rolniveaus. On-call: roosters en escalatie. MSP Cockpit: overkoepelend beeld voor beheerders van meerdere tenants.

Waarom Jouw doelbeeld letterlijk: meerdere teams, elk eigen systemen en rechten. Team A editor op zijn eigen groep, viewer op de rest; de auditor viewer op alles; de MSP'er zijn klanten gescheiden.

Waarde Least-privilege zonder aparte IAM-tooling; de scope-toewijzing is het mechanisme dat monsys multi-team-proof maakt.

Gebruik Groepen aanmaken (per team/omgeving) → gebruikers per groep een rol geven → tenant-rol zo laag mogelijk houden.

Kritiek
  • De rol-uitleg is goed maar lang, en staat nu dubbel (op /rbac én settings→Team); maak er één gedeelde component met beknopte + uitgebreide variant van.
  • Mist voor enterprise: SSO/SAML en SCIM-provisioning; handmatige toewijzingen schalen niet naar honderden gebruikers (zie sectie 10/11).
  • MSP Cockpit vangt de 403 netjes af, maar de console-error lekt naar devtools en "platform-superadmin" is jargon.
RBAC
/nl/rbac — scoped toewijzingen met rol-uitleg
On-call & MSP cockpit
On-call
/nl/oncall
MSP cockpit
/nl/msp/cockpit — 403 netjes uitgelegd voor niet-superadmins

Facturatie & Instellingen

/billing · /settings

Wat Facturatie: plan/quota/retentie, kostenraming, volledig EU-B2B-factuurformulier, Stripe én PayPal (5 agents gratis, €3/server/maand vanaf de zesde). Instellingen: installcommando's per platform ("systemd op Linux, SCM op Windows"), enrolment-tokens, profiel/TOTP, team, notificaties (ntfy/SMTP, eerlijk over voorwaarden), signing keys en branding.

Waarom Transparante, lage prijs is een strategisch wapen (factor 5-15 onder Datadog); self-service settings houden onboarding bij een MSP of team zonder monsys-tussenkomst.

Waarde Geen procurement-cyclus nodig om te starten; de signing-keys-pagina maakt de bewijsketen zichtbaar en controleerbaar.

Gebruik Onboarding: enrolment-token → installcommando → server verschijnt; team uitnodigen onder Team; notificatiekanalen per ernst instellen.

Kritiek
  • De tab "Enrolment tokens" is volledig Engels: de grootste taal-uitschieter van het platform.
  • Signing keys toont een rauwe hex-pubkey met "ACTIVE · BUILT-IN" zonder één zin uitleg wat dit is en waarom het de klant aangaat.
  • "RETENTIE 7 dagen" zonder duiding (free-tier-limiet?) roept vragen op die één tooltip beantwoordt.
Instellingen
/nl/settings — agents & onboarding
Billing, team, enrolment tokens, signing keys
Facturatie
/nl/billing
Team
/nl/settings → Team — met de nieuwe rol-uitleg
Enrolment tokens
/nl/settings → Enrolment tokens — volledig Engels (P0-taalpass)
Signing keys
/nl/settings → Signing keys

10Enterprise-toets: honderden tot duizenden servers, meerdere teams

De markt (sectie 11) convergeert op vijf UI/UX-patronen die bij 1000+ hosts niet optioneel zijn. De stand van monsys vandaag:

Patroon (marktstandaard)StatusToelichting & wat er moet gebeuren
1 · Tag-based scoping als fundament onder elke lijst, alert, RBAC-regel en rapport (Datadog-model)ONTBREEKTAlleen statische groepen. Tags (key:value, meerdere per host, ook automatisch uit cloud/OS/locatie) zijn de voorwaarde voor alles hieronder. Grootste structurele gap.
2 · Saved views per gebruiker en team, deelbaar, met default per rolONTBREEKTElke sessie begint bij nul. Een DBA-team wil opstarten in "mijn databases, mijn alerts"; nu ziet iedereen hetzelfde.
3 · Global search (cmd-K) over hosts, CVE's, alerts, usersDEELSDe topbar-zoek (⌘K) bestaat en oogt goed, maar dekt vooral servers/alerts/metrics. Uitbreiden naar CVE-id's, packages, users en instellingen maakt hem af.
4 · Drill-down met rollups + bulk-acties (vloot → groep → host, overal aggregaties en selecties)DEELSDrill-down en overzichts-rollups bestaan; per-groep-rollups (health, CVE's, SLA per team) en bulk-acties (ack, maintenance, patch-flag, tag toewijzen) ontbreken volledig.
5 · Template/policy-inheritance (drempels, alert-regels, RBAC één keer op groep/tag-niveau, hosts erven)ONTBREEKTAlert-regels en governance zijn per tenant of per host; er is geen overervingsmodel (het Checkmk/Zabbix-sterkepunt). Bij 1.000 hosts is per-host-config uitgesloten.

Multi-team, rechten en SLA's naar de business: het fundament is opvallend goed: RBAC v2 met scope-rollen, groepen, per-groep-rapporten, SLA-targets en een aparte auditor-rol dekken het model "elk team zijn eigen systemen, rechten en verantwoording". Wat ontbreekt om het waar te maken op schaal: SSO/SAML + SCIM (geen enterprise koopt zonder), per-team startpagina's/saved views, SLA- en compliance-rollups per groep, en notificatie-routing per team in plaats van per tenant.

Realistische volgorde Tags + bulk-acties + server-side zoek/paginering op de vier grote lijsten (servers, alerts, CVE's, inventaris) leveren samen 80% van de enterprise-geloofwaardigheid. Saved views en policy-inheritance kunnen daarna; SSO/SCIM zodra de eerste 100+ seats-klant aan tafel zit.

11Marktvergelijking

CategorieSterkZwak t.o.v. monsysPrijsindicatie
Zabbix / Checkmk / PRTG
klassieke infra-monitoring
Bewezen 10k+ hosts, SNMP/IPMI-diepte, templates & auto-discovery, folder/rule-config (Checkmk)Geen CVE/SBOM, geen compliance-evidence, geen signed audit trail; security is bijzaak; UI gedateerd (Zabbix) of druk (Checkmk)Gratis–$2k+/jr; PRTG per sensor
Datadog / Grafana Cloud
observability-SaaS
Best-in-class UX, tag-based alles, saved views, APM/logs geïntegreerdUS-vendor (CLOUD Act, óók in eu1/Frankfurt), geen signed evidence, compliance oppervlakkig, kosten exploderen$15–23/host/mnd infra; $50+ met APM/logs (5–15× monsys)
Wazuh
open-source SIEM/XDR
Gratis, diepe detectie (FIM, rootkits), CIS/PCI-mappings, grote communityBerucht zware beheerslast (OpenSearch-cluster), multi-tenancy DIY, geen signed packs, geen human-in-the-loop-remediation, UI onoverzichtelijk bij schaal$0 self-hosted + veel beheer-TCO
Qualys / Rapid7 / Tenable
vulnerability management
Enorme vuln-coverage, threat-intel-scoring, gevestigd bij auditors; dynamic asset tags (Qualys)Geen monitoring/metrics, patching is dure add-on, geen SBOM/VEX-first, geen signed evidence$17–38/asset/jr, bundels $199+
Lansweeper
asset inventory, Belgisch
Agentless discovery van álles (OT, netwerk), sterke rapportage, EU-geloofwaardigheidGeen realtime metrics/alerting, geen remediation, geen detection, geen evidence-signing€199–359/mnd basis; enterprise €50–150k/jr
Vanta / Drata / Sprinto
compliance-automation
Framework-workflows, auditor-marktplaats, policy/HR/vendor-risk-laag, 100+ integratiesGeen eigen telemetrie (evidence = API-screenshots van andere tools), geen host-diepte, niet cryptografisch gesigneerd$7,5k–35k/jr

Waar monsys wint: EU-soevereiniteit (Belgische entiteit, EU-hosting, geen CLOUD Act-exposure); Ed25519-gesigneerde, offline verifieerbare evidence packs (uniek in dit hele veld); de breedte van één agent (metrics + CVE op drie lagen + SBOM/VEX + detection + console-recording); de human-in-the-loop EAT-flow als governance-verhaal richting NIS2/CRA; en de prijs: €3/server/maand met 5 gratis verslaat elke categorie hierboven.

De drie risico's bij een enterprise-evaluatie: (1) schaal- en UX-bewijs: zonder tags, saved views, bulk en volwaardige search valt monsys in de eerste demo door de mand tegen Datadog/Checkmk, hoe goed de motor ook is; (2) ecosysteem: geen SSO/SCIM-diepte, geen Jira/ServiceNow-koppeling, geen Terraform-provider, geen PSA-integraties voor MSP's; (3) vendor-vertrouwen: klein team, en het gevoelige punt: een compliance-leverancier die zelf nog geen ISO 27001-certificaat toont, zonder gepubliceerde detectie-benchmarks of pentest-rapport.

12Prioriteiten & aanbevolen volgorde

GolfWerfInhoudInschatting
1Taal- en polish-passAlle EN strings/headers/enums/empty-states → NL+FR+EN via i18n; US-datums; "0.02"-artefact; concat-bug fix-script; timeline 03/26×2; MTTR n=0; CRA "error"-cel; "GEEN BEWIJS bij automatic"; enkelvoud/meervoud; cloud-copy vs. 9 providers; $ → €.1–2 weken
1Teller-verzoeningEén CVE-telmodel (per laag: OS / app / kernel; per status: vulnerable / patched / watching) dat op elke pagina dezelfde getallen geeft, met een legenda. Overzichts-KPI's uit dezelfde bron als de detailpagina's.3–5 dagen
1Windows-pariteitNieuwe agent-release (Linux+Windows zelfde commit) via canary; "Herscan inventaris"-knop; OS-bewuste Dependencies-copy; release-script weigert Windows-achterstand. Daarna: S.M.A.R.T.-collector.release + 1 week
2Schaal-primitievenServer-side zoek + paginering + bulk-acties op servers/alerts/kernel-CVE's/inventaris/audit; kernel-CVE-default "vulnerable only"; integrity-dedup + bulk-resolve; snapshot-groepering in Processen/History.2–3 weken
2Ruis-reductieExpected-baseline voor SUID-findings; correlatie-matches uitlegbaar maken; alertteksten menselijk (geen rauwe pakketlijsten); AI-duiding ook op process-DNA-scherm.1–2 weken
3Enterprise-laagTags als scoping-fundament → bulk "tag toewijzen" → saved views per team → per-groep rollups (health/CVE/SLA) → policy-inheritance. SSO/SAML+SCIM zodra een 100+ seats-prospect concreet is.kwartaal
3Vertrouwens-bewijsEigen ISO 27001-traject starten, pentest-rapport laten maken en publiceren, detectie-benchmark documenteren: het antwoord op "waarom jij en niet Qualys".doorlopend
Slotoordeel Monsys heeft een productvisie die in dit veld werkelijk uniek is (bewijsbare compliance uit dezelfde agent als de monitoring, tegen een tiende van de prijs) en een demo die die visie nu nog verraadt op afwerking. Golf 1 is geen feature-werk maar geloofwaardigheidswerk: na de taalpass, de teller-verzoening en Windows-pariteit klopt het verhaal van buiten zoals het van binnen al klopt. Golf 2 maakt het bruikbaar op jouw doelschaal, golf 3 maakt het verkoopbaar aan de organisaties die die schaal hebben.