Cybersecurity uitbesteden: wat een partner overneemt en wat bij jou blijft
De meeste kmo's besteden hun beveiliging al half uit zonder het zo te noemen. Iemand heeft ooit de firewall geplaatst, de antivirus staat op de laptops, en de back-up draait "ergens". Wat er meestal ontbreekt, is iemand die er daarna nog naar kijkt.
Dat is ook waar het bij cybersecurity uitbesteden echt om gaat. Niet om de installatie, maar om de vraag wie er verantwoordelijk is voor wat er na de installatie gebeurt.
De kern
Je kunt het werk van beveiliging uitbesteden: firewall, updates, endpoint-bescherming, back-ups en monitoring. De verantwoordelijkheid kun je niet uitbesteden. Onder NIS2 en de AVG blijft de zaakvoerder of het bestuur aanspreekbaar, ook als een partner het dagelijkse werk doet. Een goed contract maakt dat onderscheid zwart op wit.
Wat mensen er zelf over zoeken
In de keywordexport die we voor het Nederlandse taalgebied gebruiken, is dit een klein maar groeiend onderwerp:
| Zoekterm | Land | Per maand | Trend 6 maanden |
|---|---|---|---|
it beveiliging uitbesteden | Nederland | 90 | +477% |
it security uitbesteden | België | 10 | geen trenddata |
it security uitbesteden | Nederland | 10 | geen trenddata |
Kleine aantallen, maar twee dingen vallen op. De Nederlandse variant is in een half jaar bijna verzesvoudigd, sneller dan vrijwel elke andere term over uitbesteden in de export. En in Vlaanderen duiken in de zoekopdrachten naast "IT-beveiliging" ook letterlijk cybersecurity uitbesteden, cybersecurity monitoring uitbesteden en cybersecurity beheer uitbesteden op. Dat zijn geen mensen die willen weten wat een firewall is. Het zijn mensen die het niet meer zelf willen doen.
Wat je eigenlijk uitbesteedt
"Cybersecurity" is geen product, maar een stapel lagen die elk iets anders tegenhouden. Wie uitbesteedt, moet weten welke lagen in het contract zitten.
De lagen die een partner kan overnemen
- 01
Firewall en netwerk
Configuratie, firmware-updates, regels die bijgehouden worden, en een netwerk dat gesegmenteerd is zodat een besmette laptop niet meteen bij de boekhouding kan.
- 02
Endpoint-bescherming
Detectie op elke laptop en server die verdacht gedrag herkent, niet alleen bekende virussen. Het verschil met klassieke antivirus is dat iemand de meldingen ook opvolgt.
- 03
E-mail en accounts
E-mailfiltering tegen phishing, multifactor-authenticatie op elk account, en toegangsrechten die worden ingetrokken wanneer iemand vertrekt.
- 04
Updates en patches
Besturingssystemen, browsers en toepassingen tijdig bijwerken. Saai werk, maar de meeste geslaagde aanvallen misbruiken een lek waarvoor al lang een update bestond.
- 05
Back-ups en herstel
Back-ups die los staan van het netwerk, zodat ransomware ze niet mee versleutelt, en een hersteltest die op gezette tijden effectief uitgevoerd wordt.
- 06
Monitoring en incidentrespons
Iemand die meldingen bekijkt, beslist wat dringend is, en weet wat er moet gebeuren als het misgaat.
De eerste vijf zijn grotendeels voorspelbaar werk. De zesde is waar aanbieders het meest van elkaar verschillen, en waar je het meest moet doorvragen.
Monitoring: het verschil tussen installeren en meekijken
Een beveiligingspakket dat niemand opvolgt, is een alarmsysteem zonder meldkamer. Het maakt lawaai, maar niemand komt.
Vraag daarom niet alleen wélke tools er draaien, maar wie de meldingen leest, en wanneer. Er zijn ruwweg drie niveaus:
| Niveau | Wat er gebeurt | Voor wie |
|---|---|---|
| Rapportage | Een maandelijks overzicht van wat er geblokkeerd is | Weinig gevoelige gegevens, geen externe eisen |
| Opvolging tijdens kantooruren | Meldingen worden dezelfde werkdag bekeken en opgevolgd | De meeste kmo's |
| Doorlopende bewaking (SOC/MDR) | Een team kijkt dag en nacht mee en kan een toestel meteen isoleren | Zorg, toelevering aan grote klanten, bedrijven onder NIS2 |
Het derde niveau klinkt als het enige verstandige, maar het is ook het duurste, en voor een kantoor met acht mensen zonder gevoelige gegevens vaak overdreven. Wat telt is dat je bewust kiest, en dat je weet wat er gebeurt met een melding op vrijdagavond.
Ransomware werkt niet tijdens kantooruren
Aanvallers kiezen bewust voor nachten, weekends en feestdagen, omdat er dan niemand kijkt. Een contract met "monitoring" dat in de praktijk maandag om negen uur begint te lezen, verdient een eerlijk gesprek over wat het wél dekt.
Wat je niet kunt uitbesteden
Hier gaat het in de praktijk het vaakst mis: de klant denkt dat beveiliging "geregeld" is, de partner denkt dat hij alleen de techniek doet.
De eindverantwoordelijkheid. De Belgische NIS2-wet, van kracht sinds oktober 2024, legt de verantwoordelijkheid voor cybersecuritymaatregelen uitdrukkelijk bij het bestuur van de organisatie. Een partner voert maatregelen uit; hij neemt die aansprakelijkheid niet over. Voor de AVG geldt hetzelfde: jij blijft verwerkingsverantwoordelijke voor de gegevens van je klanten.
Beslissingen over toegang. Wie bij de boekhouding mag, wie admin-rechten krijgt, of de stagiair toegang nodig heeft tot het klantenbestand: dat zijn bedrijfsbeslissingen. Een partner voert ze uit en kan adviseren, maar moet ze niet zelf nemen.
Het gedrag van je medewerkers. De meeste incidenten beginnen met een klik. Een partner kan e-mail filteren en opleidingen organiseren, maar de cultuur waarin iemand een verdachte mail durft te melden, bouw je zelf.
De melding bij een incident. Valt je bedrijf onder NIS2, dan moet je een significant incident binnen 24 uur een eerste keer melden bij het Centrum voor Cybersecurity België, met een uitgebreidere melding binnen 72 uur. Een partner kan die melding voorbereiden, maar het is jouw organisatie die meldt. Spreek vooraf af wie wat doet, want tijdens een incident is daar geen tijd voor.
Uitbesteden verschuift het werk, niet de verantwoordelijkheid. Een goed contract zegt precies waar de grens ligt.
Meer over wie onder NIS2 valt, ook onrechtstreeks via klanten, staat in NIS2 voor kmo's uitgelegd.
Bij je IT-beheerder of bij een aparte specialist?
Er zijn twee manieren om beveiliging uit te besteden: als onderdeel van je volledige IT-beheer, of los bij een gespecialiseerde partij. Beide kunnen werken, maar ze hebben andere zwaktes.
| Bij je IT-beheerder | Aparte securityspecialist | |
|---|---|---|
| Kent je omgeving | Ja, beheert ze dagelijks | Moet ze eerst leren kennen |
| Aanspreekpunten | Eén | Twee, die op elkaar moeten afstemmen |
| Diepgang in beveiliging | Wisselend, vraag ernaar | Meestal groter |
| Bij een incident | Dezelfde partij grijpt in en herstelt | Specialist detecteert, beheerder herstelt |
| Risico | De slager keurt zijn eigen vlees | Grijze zones tussen beide contracten |
Voor de meeste kmo's is beveiliging binnen het IT-beheer het praktischste: één partij die zowel de laptops als de firewall beheert, ziet sneller wanneer iets niet klopt. Het nadeel staat in de laatste rij. Wie zijn eigen werk controleert, ziet zijn eigen blinde vlekken niet. Een onafhankelijke audit om de zoveel tijd vangt dat op, zonder dat je alles bij twee partijen moet onderbrengen.
Kies je toch voor twee partijen, leg dan schriftelijk vast wie bij een melding als eerste handelt. Het ergste scenario is een specialist die om drie uur 's nachts een besmette server ziet en niet de rechten heeft om hem af te sluiten.
Wat het kost
Beveiliging is zelden een losse lijn op de factuur. In een volledig beheercontract is het de grootste prijsfactor: een pakket mét firewallbeheer, multifactor-authenticatie en patchbeheer ligt merkbaar hoger dan een pakket zonder. Hoe die bedragen per werkplek opgebouwd zijn, staat in wat IT-beheer kost voor een kmo.
Wat de prijs verder bepaalt:
- Het niveau van monitoring. Doorlopende bewaking buiten kantooruren is het duurste onderdeel, omdat er een team voor klaar moet zitten.
- Het aantal toestellen en accounts. Endpoint-bescherming en e-mailfiltering worden per toestel of per gebruiker gerekend.
- Externe eisen. Moet je kunnen aantonen dat je in orde bent, voor NIS2, een verzekeraar of een grote klant, dan komt er documentatie en rapportage bij.
- De vertrekpositie. Een netwerk zonder segmentatie of een server zonder ondersteuning vraagt eerst een inhaalbeweging. Dat is eenmalig projectwerk, geen maandbedrag.
Wat je vraagt voor je tekent
Welke lagen zitten erin, en welke niet? Laat het opschrijven: firewall, endpoint, e-mail, MFA, patching, back-ups, monitoring. Wat er niet staat, zit er niet in.
Wie leest de meldingen, en buiten kantooruren? Het antwoord "die komen binnen in ons systeem" is geen antwoord. Vraag wie er kijkt, en wanneer.
Wat gebeurt er in het eerste uur van een incident? Een partij die dit goed doet, heeft een draaiboek en kan het in een paar zinnen uitleggen.
Wanneer is de laatste hersteltest gedaan? Bij je huidige leverancier: als niemand het weet, is het nooit gebeurd. Bij een nieuwe: vraag hoe vaak ze het doen en of je het verslag krijgt.
Krijg ik toegang tot mijn eigen gegevens als we stoppen? Wachtwoorden, configuraties, documentatie. Een beveiligingspartner die je omgeving kan gijzelen, is zelf een risico.
Conclusie
Cybersecurity uitbesteden is voor de meeste kmo's de verstandigste keuze, simpelweg omdat beveiliging werk is dat elke week terugkomt en zelden iemands hoofdtaak is. Maar het is geen kwestie van een pakket kopen en het vergeten.
Weet welke lagen er in je contract zitten, weet wie de meldingen leest, en hou zelf de beslissingen over toegang en de verantwoordelijkheid die de wet bij jou legt. Dan heb je een partner die het werk doet, en geen valse geruststelling.
Hoe wij beveiliging aanpakken, van firewall tot NIS2, staat op de pagina over cybersecurity en firewall voor bedrijven. Wil je meer dan alleen de beveiliging uit handen geven, lees dan IT uitbesteden voor kmo's.
Weten waar je nu staat?
Onze gratis IT-audit brengt je zwakke punten in kaart: welke lagen ontbreken, wat er al goed zit en wat het eerst aandacht verdient. Je krijgt een concreet stappenplan, zonder verplichting.



