Cybersecurity uitbesteden: wat een partner overneemt en wat bij jou blijft
8 min lezen

Cybersecurity uitbesteden: wat een partner overneemt en wat bij jou blijft

De meeste kmo's besteden hun beveiliging al half uit zonder het zo te noemen. Iemand heeft ooit de firewall geplaatst, de antivirus staat op de laptops, en de back-up draait "ergens". Wat er meestal ontbreekt, is iemand die er daarna nog naar kijkt.

Dat is ook waar het bij cybersecurity uitbesteden echt om gaat. Niet om de installatie, maar om de vraag wie er verantwoordelijk is voor wat er na de installatie gebeurt.

De kern

Je kunt het werk van beveiliging uitbesteden: firewall, updates, endpoint-bescherming, back-ups en monitoring. De verantwoordelijkheid kun je niet uitbesteden. Onder NIS2 en de AVG blijft de zaakvoerder of het bestuur aanspreekbaar, ook als een partner het dagelijkse werk doet. Een goed contract maakt dat onderscheid zwart op wit.

Wat mensen er zelf over zoeken

In de keywordexport die we voor het Nederlandse taalgebied gebruiken, is dit een klein maar groeiend onderwerp:

ZoektermLandPer maandTrend 6 maanden
it beveiliging uitbestedenNederland90+477%
it security uitbestedenBelgië10geen trenddata
it security uitbestedenNederland10geen trenddata

Kleine aantallen, maar twee dingen vallen op. De Nederlandse variant is in een half jaar bijna verzesvoudigd, sneller dan vrijwel elke andere term over uitbesteden in de export. En in Vlaanderen duiken in de zoekopdrachten naast "IT-beveiliging" ook letterlijk cybersecurity uitbesteden, cybersecurity monitoring uitbesteden en cybersecurity beheer uitbesteden op. Dat zijn geen mensen die willen weten wat een firewall is. Het zijn mensen die het niet meer zelf willen doen.

Wat je eigenlijk uitbesteedt

"Cybersecurity" is geen product, maar een stapel lagen die elk iets anders tegenhouden. Wie uitbesteedt, moet weten welke lagen in het contract zitten.

De lagen die een partner kan overnemen

  1. 01

    Firewall en netwerk

    Configuratie, firmware-updates, regels die bijgehouden worden, en een netwerk dat gesegmenteerd is zodat een besmette laptop niet meteen bij de boekhouding kan.

  2. 02

    Endpoint-bescherming

    Detectie op elke laptop en server die verdacht gedrag herkent, niet alleen bekende virussen. Het verschil met klassieke antivirus is dat iemand de meldingen ook opvolgt.

  3. 03

    E-mail en accounts

    E-mailfiltering tegen phishing, multifactor-authenticatie op elk account, en toegangsrechten die worden ingetrokken wanneer iemand vertrekt.

  4. 04

    Updates en patches

    Besturingssystemen, browsers en toepassingen tijdig bijwerken. Saai werk, maar de meeste geslaagde aanvallen misbruiken een lek waarvoor al lang een update bestond.

  5. 05

    Back-ups en herstel

    Back-ups die los staan van het netwerk, zodat ransomware ze niet mee versleutelt, en een hersteltest die op gezette tijden effectief uitgevoerd wordt.

  6. 06

    Monitoring en incidentrespons

    Iemand die meldingen bekijkt, beslist wat dringend is, en weet wat er moet gebeuren als het misgaat.

De eerste vijf zijn grotendeels voorspelbaar werk. De zesde is waar aanbieders het meest van elkaar verschillen, en waar je het meest moet doorvragen.

Monitoring: het verschil tussen installeren en meekijken

Een beveiligingspakket dat niemand opvolgt, is een alarmsysteem zonder meldkamer. Het maakt lawaai, maar niemand komt.

Vraag daarom niet alleen wélke tools er draaien, maar wie de meldingen leest, en wanneer. Er zijn ruwweg drie niveaus:

NiveauWat er gebeurtVoor wie
RapportageEen maandelijks overzicht van wat er geblokkeerd isWeinig gevoelige gegevens, geen externe eisen
Opvolging tijdens kantoorurenMeldingen worden dezelfde werkdag bekeken en opgevolgdDe meeste kmo's
Doorlopende bewaking (SOC/MDR)Een team kijkt dag en nacht mee en kan een toestel meteen isolerenZorg, toelevering aan grote klanten, bedrijven onder NIS2

Het derde niveau klinkt als het enige verstandige, maar het is ook het duurste, en voor een kantoor met acht mensen zonder gevoelige gegevens vaak overdreven. Wat telt is dat je bewust kiest, en dat je weet wat er gebeurt met een melding op vrijdagavond.

Ransomware werkt niet tijdens kantooruren

Aanvallers kiezen bewust voor nachten, weekends en feestdagen, omdat er dan niemand kijkt. Een contract met "monitoring" dat in de praktijk maandag om negen uur begint te lezen, verdient een eerlijk gesprek over wat het wél dekt.

Wat je niet kunt uitbesteden

Hier gaat het in de praktijk het vaakst mis: de klant denkt dat beveiliging "geregeld" is, de partner denkt dat hij alleen de techniek doet.

De eindverantwoordelijkheid. De Belgische NIS2-wet, van kracht sinds oktober 2024, legt de verantwoordelijkheid voor cybersecuritymaatregelen uitdrukkelijk bij het bestuur van de organisatie. Een partner voert maatregelen uit; hij neemt die aansprakelijkheid niet over. Voor de AVG geldt hetzelfde: jij blijft verwerkingsverantwoordelijke voor de gegevens van je klanten.

Beslissingen over toegang. Wie bij de boekhouding mag, wie admin-rechten krijgt, of de stagiair toegang nodig heeft tot het klantenbestand: dat zijn bedrijfsbeslissingen. Een partner voert ze uit en kan adviseren, maar moet ze niet zelf nemen.

Het gedrag van je medewerkers. De meeste incidenten beginnen met een klik. Een partner kan e-mail filteren en opleidingen organiseren, maar de cultuur waarin iemand een verdachte mail durft te melden, bouw je zelf.

De melding bij een incident. Valt je bedrijf onder NIS2, dan moet je een significant incident binnen 24 uur een eerste keer melden bij het Centrum voor Cybersecurity België, met een uitgebreidere melding binnen 72 uur. Een partner kan die melding voorbereiden, maar het is jouw organisatie die meldt. Spreek vooraf af wie wat doet, want tijdens een incident is daar geen tijd voor.

Uitbesteden verschuift het werk, niet de verantwoordelijkheid. Een goed contract zegt precies waar de grens ligt.

Meer over wie onder NIS2 valt, ook onrechtstreeks via klanten, staat in NIS2 voor kmo's uitgelegd.

Bij je IT-beheerder of bij een aparte specialist?

Er zijn twee manieren om beveiliging uit te besteden: als onderdeel van je volledige IT-beheer, of los bij een gespecialiseerde partij. Beide kunnen werken, maar ze hebben andere zwaktes.

Bij je IT-beheerderAparte securityspecialist
Kent je omgevingJa, beheert ze dagelijksMoet ze eerst leren kennen
AanspreekpuntenEénTwee, die op elkaar moeten afstemmen
Diepgang in beveiligingWisselend, vraag ernaarMeestal groter
Bij een incidentDezelfde partij grijpt in en hersteltSpecialist detecteert, beheerder herstelt
RisicoDe slager keurt zijn eigen vleesGrijze zones tussen beide contracten

Voor de meeste kmo's is beveiliging binnen het IT-beheer het praktischste: één partij die zowel de laptops als de firewall beheert, ziet sneller wanneer iets niet klopt. Het nadeel staat in de laatste rij. Wie zijn eigen werk controleert, ziet zijn eigen blinde vlekken niet. Een onafhankelijke audit om de zoveel tijd vangt dat op, zonder dat je alles bij twee partijen moet onderbrengen.

Kies je toch voor twee partijen, leg dan schriftelijk vast wie bij een melding als eerste handelt. Het ergste scenario is een specialist die om drie uur 's nachts een besmette server ziet en niet de rechten heeft om hem af te sluiten.

Wat het kost

Beveiliging is zelden een losse lijn op de factuur. In een volledig beheercontract is het de grootste prijsfactor: een pakket mét firewallbeheer, multifactor-authenticatie en patchbeheer ligt merkbaar hoger dan een pakket zonder. Hoe die bedragen per werkplek opgebouwd zijn, staat in wat IT-beheer kost voor een kmo.

Wat de prijs verder bepaalt:

  • Het niveau van monitoring. Doorlopende bewaking buiten kantooruren is het duurste onderdeel, omdat er een team voor klaar moet zitten.
  • Het aantal toestellen en accounts. Endpoint-bescherming en e-mailfiltering worden per toestel of per gebruiker gerekend.
  • Externe eisen. Moet je kunnen aantonen dat je in orde bent, voor NIS2, een verzekeraar of een grote klant, dan komt er documentatie en rapportage bij.
  • De vertrekpositie. Een netwerk zonder segmentatie of een server zonder ondersteuning vraagt eerst een inhaalbeweging. Dat is eenmalig projectwerk, geen maandbedrag.

Wat je vraagt voor je tekent

Welke lagen zitten erin, en welke niet? Laat het opschrijven: firewall, endpoint, e-mail, MFA, patching, back-ups, monitoring. Wat er niet staat, zit er niet in.

Wie leest de meldingen, en buiten kantooruren? Het antwoord "die komen binnen in ons systeem" is geen antwoord. Vraag wie er kijkt, en wanneer.

Wat gebeurt er in het eerste uur van een incident? Een partij die dit goed doet, heeft een draaiboek en kan het in een paar zinnen uitleggen.

Wanneer is de laatste hersteltest gedaan? Bij je huidige leverancier: als niemand het weet, is het nooit gebeurd. Bij een nieuwe: vraag hoe vaak ze het doen en of je het verslag krijgt.

Krijg ik toegang tot mijn eigen gegevens als we stoppen? Wachtwoorden, configuraties, documentatie. Een beveiligingspartner die je omgeving kan gijzelen, is zelf een risico.

Conclusie

Cybersecurity uitbesteden is voor de meeste kmo's de verstandigste keuze, simpelweg omdat beveiliging werk is dat elke week terugkomt en zelden iemands hoofdtaak is. Maar het is geen kwestie van een pakket kopen en het vergeten.

Weet welke lagen er in je contract zitten, weet wie de meldingen leest, en hou zelf de beslissingen over toegang en de verantwoordelijkheid die de wet bij jou legt. Dan heb je een partner die het werk doet, en geen valse geruststelling.

Hoe wij beveiliging aanpakken, van firewall tot NIS2, staat op de pagina over cybersecurity en firewall voor bedrijven. Wil je meer dan alleen de beveiliging uit handen geven, lees dan IT uitbesteden voor kmo's.

Weten waar je nu staat?

Onze gratis IT-audit brengt je zwakke punten in kaart: welke lagen ontbreken, wat er al goed zit en wat het eerst aandacht verdient. Je krijgt een concreet stappenplan, zonder verplichting.

Verder lezen

Andere artikels over IT voor kmo's

Klaar om je IT te versterken?

Vraag een gratis IT-audit aan. We brengen je zwakke punten in kaart en geven een concreet stappenplan — vrijblijvend.