CISO as a service kost bij ons 1.200 euro per dag. Je koopt de rol van Chief Information Security Officer in als dagen, en die dagen zet je in op concreet werk: een implementatie, een interne audit, of de begeleiding bij een externe audit. Geen abonnement waarvan je niet weet wat je krijgt, maar een dagtarief met een resultaat eraan.
Wil je liever geen dagen inkopen maar een vast aanspreekpunt dat verder gaat dan implementeren, dan is dat een andere dienst met een ander tarief. In dit artikel lees je wat CISO as a service oplevert voor die 1.200 euro per dag, wanneer de maandvariant logischer is, en waar het omslagpunt ligt naar iemand in dienst.
Kort samengevat
- CISO as a service kost 1.200 euro per dag, ingekocht als dagen en niet als abonnement.
- Die dagen zet je in op een implementatie, een interne audit of begeleiding bij de externe audit.
- Wil je een vast aanspreekpunt in plaats van dagen, dan is een security partner 1.500 euro per maand.
- Weet je nog niet hoeveel dagen je nodig hebt, dan bepaalt een GAP-analyse van 2.500 euro dat.
- Een eigen CISO wordt logisch zodra de rol structureel meer dan ongeveer twee dagen per week vraagt.
- De eindverantwoordelijkheid blijft altijd bij de directie, ook als je de rol volledig inhuurt.
Wat je voor 1.200 euro per dag krijgt
Een dag CISO as a service is een dag waarop iemand met eindverantwoordelijkheid voor informatiebeveiliging aan jouw dossier werkt. In de praktijk gaat dat om drie soorten werk, en meestal om een combinatie ervan.
- Een implementatie. Het invoeren van een norm of wettelijk kader, van risicoanalyse tot maatregelen en vastlegging. Denk aan ISO 27001-implementatie of het inrichten van de zorgplicht onder de Cyberbeveiligingswet.
- Een interne audit. Zelf toetsen of wat je hebt ingericht ook werkt, voordat een externe partij dat doet. Wie die audit mag uitvoeren en waar op wordt gelet staat bij de interne audit.
- Begeleiding bij de externe audit. Meelopen in het certificeringstraject: bewijsstukken op orde, de juiste mensen voorbereiden, en tijdens de audit het gesprek voeren met de auditor. Zie ook je audit voorbereiden.
Het voordeel van een dagtarief is dat je het kunt tellen. Een traject van vijftien dagen is 18.000 euro, en dat is een bedrag waarmee een directie een besluit kan nemen. Dat maakt het gesprek met de directie ook een ander gesprek: niet of er geld naar security gaat, maar of vijftien dagen het waard zijn.
Wanneer kies je een security partner in plaats van losse dagen?
Dagen inkopen werkt goed zolang er een afgebakende klus ligt. Het werkt minder goed zodra je vooral een vast aanspreekpunt nodig hebt: iemand die meekijkt bij een nieuwe leverancier, die bij een incident aan tafel zit, en die het onderwerp levend houdt tussen de trajecten.
Daarvoor bestaat de security partner, en die kost 1.500 euro per maand. Dat is bedoeld voor organisaties die het serieus structureel willen beleggen en verder willen komen dan het implementeren van een norm. Het verschil is dus niet de prijs maar de vorm: dagen voor werk dat af moet, een maandbedrag voor aanwezigheid die doorloopt.
De twee sluiten elkaar niet uit. Een gebruikelijk patroon is een implementatie op dagbasis, en daarna de overstap naar het maandbedrag om te voorkomen dat het na de certificering stilvalt. Waarom dat laatste zo vaak gebeurt staat bij na je ISO 27001-certificering, en de afweging tussen beide vormen bij security partner of losse projecten.
Wanneer is zelf aannemen verstandiger?
Het omslagpunt is praktisch en niet financieel: zodra de rol structureel meer dan ongeveer twee dagen per week vraagt, wordt een eigen CISO logisch. Niet alleen omdat de rekensom kantelt, maar omdat iemand die zoveel tijd in je organisatie doorbrengt de interne verhoudingen moet kennen om nog effectief te zijn.
Drie situaties wijzen op een eigen CISO. Je hebt een eigen ontwikkelafdeling die dagelijks besluiten neemt met securitygevolgen. Je zit in een sterk gereguleerde sector met aantoonbaar doorlopend toezicht. Of je hebt zoveel losse leveranciers en koppelingen dat het beheer daarvan alleen al een baan is.
Wat de rol feitelijk inhoudt staat bij wat een CISO precies doet. Lees dat eerst, want de echte vraag is niet wat een CISO kost maar welk deel van dat takenpakket jij nodig hebt.
Hoeveel dagen heb je nodig?
Dat is de enige vraag die het bedrag bepaalt, en het eerlijke antwoord is dat je dat niet weet voordat iemand heeft gekeken. Een organisatie die al een managementsysteem heeft, heeft een fractie nodig van wat een organisatie nodig heeft die bij nul begint.
Daarom begint het bij een GAP-analyse voor een vaste prijs van 2.500 euro. Die levert een lijst op van wat er ontbreekt met een inschatting van de inspanning per onderdeel, en daarmee kun je in dagen rekenen in plaats van schatten. Het is ook het enige bedrag dat je moet uitgeven voordat je weet wat de rest kost.
Waar je verder op moet letten bij het inkopen: koop genoeg dagen in dat iemand eigenaar kan zijn van de opvolging en niet alleen van het advies. Met te weinig dagen krijg je aanbevelingen die belanden bij mensen die er geen tijd voor hebben, en een half jaar later is er beleid dat niemand uitvoert. Dat is duurder dan het verschil in dagen, want dan heb je documenten gekocht in plaats van resultaat.
Veelgestelde vragen over CISO as a service
Wat kost CISO as a service?
Bij ons 1.200 euro per dag. Je koopt dagen in en zet die in op een implementatie, een interne audit of begeleiding bij de externe audit. Wil je in plaats daarvan een vast aanspreekpunt dat doorloopt, dan is dat een security partner voor 1.500 euro per maand.
Waarvoor kan ik die dagen inzetten?
Voor het invoeren van een norm of wettelijk kader, voor het uitvoeren van een interne audit, en voor begeleiding tijdens een externe certificeringsaudit. In de praktijk is het meestal een combinatie van die drie.
Wat is het verschil met een security partner?
De vorm, niet de prijs. CISO as a service is werk dat af moet, ingekocht als dagen. Een security partner is aanwezigheid die doorloopt: een vast aanspreekpunt dat verder gaat dan een norm implementeren, voor 1.500 euro per maand.
Hoeveel dagen heb ik nodig?
Dat hangt af van waar je nu staat. Een GAP-analyse van 2.500 euro geeft een lijst met wat ontbreekt en een inschatting per onderdeel, waarna je in dagen kunt rekenen in plaats van schatten.
Kan ik de verantwoordelijkheid overdragen aan een ingehuurde CISO?
Nee. Je kunt de uitvoering en de regie beleggen, maar de eindverantwoordelijkheid voor informatiebeveiliging blijft bij de directie. Onder de Cyberbeveiligingswet zijn bestuurders daar persoonlijk op aanspreekbaar.


