Een security partner is een vaste externe partij die de doorlopende taken in je informatiebeveiliging overneemt en bewaakt, in plaats van per opdracht langs te komen.
Kort samengevat
- Wat het is. Een vaste partij die je risico’s bijhoudt, maatregelen opvolgt tot ze echt gesloten zijn, aan de directie rapporteert en klaarstaat bij een incident.
- Wanneer het past. Zodra je iets moet onderhouden dat nooit klaar is. Voor een afgebakend doel met een einddatum, zoals een eerste certificering, is een project logischer.
- Wat je vastlegt. Scope, rolverdeling, ritme en reactietijd. Zonder die vier wordt het een abonnement waar niemand iets van merkt.
- Wat het kost. Bij BOEM vanaf 1.500 euro per maand, tegenover 2.500 euro voor een losse gap-analyse en 1.200 euro per dag voor implementatiebegeleiding.
- Wat je niet kunt uitbesteden. De eindverantwoordelijkheid. Onder de Cyberbeveiligingswet blijft je bestuur aanspreekbaar op de zorgplicht.
Dat onderscheid tussen vast en per opdracht klinkt als een detail in de inkoopvorm, maar het bepaalt in de praktijk of beveiliging bij je blijft hangen of na elke oplevering weer wegzakt. Hieronder staat wat een security partner doet, waar de grens ligt met losse projecten, en wat je vastlegt voordat je eraan begint.
De reden dat dit onderscheid ertoe doet is simpel. Informatiebeveiliging kent nauwelijks taken die echt afgerond raken. Een risicoanalyse veroudert, leveranciers wisselen, medewerkers komen en gaan, en normen worden herzien. Wie dat allemaal in projecten giet, koopt telkens opnieuw de opstartkosten en verliest tussen twee opdrachten het overzicht.
Wat doet een security partner precies?
Het werk valt uiteen in vier soorten taken die allemaal doorlopen.
- Bijhouden. Het risicoregister actueel houden, wijzigingen in de organisatie erin verwerken en beoordelen of bestaande maatregelen nog passen bij wat er nu speelt.
- Opvolgen. Openstaande acties uit audits, pentests en incidenten najagen tot ze echt gesloten zijn, inclusief de hertest die aantoont dat het gat dicht is.
- Rapporteren. De directie elk kwartaal cijfers geven waar een besluit op te nemen valt, en die cijfers klaar hebben liggen als een toezichthouder of een klant ernaar vraagt.
- Klaarstaan. Bij een incident, een auditvraag of een leverancier die om bewijs vraagt, iemand hebben die de context al kent en niet eerst ingelezen moet worden.
Die laatste is het meest onderschat. De kosten van een incident zitten zelden alleen in het herstel, maar vooral in de tijd die je kwijt bent aan uitzoeken hoe het ook alweer in elkaar zat.
Waarom losse projecten vaak niet blijven hangen
Een project levert een resultaat op: een beleidsdocument, een certificaat, een rapport. Dat resultaat is op de opleverdatum accuraat en daarna niet meer. Als er geen ritme is dat het onderhoudt, gebeurt er meestal dit. Het eerste kwartaal wordt de nieuwe werkwijze nog gevolgd. Het tweede kwartaal komt er een reorganisatie of een grote klantvraag tussen. Het derde kwartaal weet niemand meer wie eigenaar was van welke maatregel. Bij de volgende audit blijkt dat het systeem op papier bestaat en in de praktijk niet meer klopt.
Dat is geen kwestie van slechte wil. Het is wat er gebeurt als niemands agenda het werk vasthoudt. Wanneer je welke vorm kiest, hebben we apart uitgewerkt in security partner of losse projecten.
Wat je vastlegt voordat je begint
Een partnership dat niet scherp is afgebakend, wordt een abonnement waar niemand iets van merkt. Leg daarom vooraf vier dingen vast.
- Scope. Welke systemen, locaties, entiteiten en processen vallen eronder. Vooral bij een groep met meerdere bv’s is dit de plek waar later verwarring ontstaat.
- Rolverdeling. Wat doet de partner zelf, wat doet je eigen team, en wie beslist. Zet erbij wie de maatregeleigenaar is, want dat is degene die je later kunt aanspreken.
- Ritme. Hoe vaak er overleg is, wanneer er gerapporteerd wordt en met welke frequentie de risicobeoordeling wordt herzien.
- Reactietijd. Binnen hoeveel tijd er iemand beschikbaar is bij een incident. Zonder afspraak hierover is de waarde bij het enige moment dat het echt telt onduidelijk.
Begin bij voorkeur met een nulmeting, zodat je weet waar je vandaan komt. Waarom dat het verschil maakt, staat in het artikel over de gap-analyse informatiebeveiliging.
Hoe je de samenwerking meetbaar maakt
Vraag om cijfers waar een bestuurder een besluit op kan nemen, niet om een activiteitenlijst. Bruikbare maatstaven zijn bijvoorbeeld het aantal openstaande maatregelen met een verstreken deadline, de gemiddelde tijd tussen het vinden en het dichten van een kwetsbaarheid, het percentage kritieke leveranciers waarvan het bewijs actueel is, en het aantal medewerkers dat de laatste awarenessronde heeft afgerond.
Die vier zeggen samen iets over of je grip hebt. Een rapportage die vooral vertelt hoeveel uur er is besteed, zegt daar niets over.
Hoe verhoudt dit zich tot een CISO?
De taken overlappen, maar de vorm verschilt. Een CISO is een rol binnen je organisatie, met mandaat en een plek in de besluitvorming. Een security partner is een externe invulling van het uitvoerende en toezichthoudende werk daaronder. In het mkb valt dat vaak samen, en dan huur je de rol in als dienst. Wat er precies onder die rol valt, staat in CISO-werkzaamheden.
Eén ding kun je in geen enkele vorm wegzetten: de eindverantwoordelijkheid. Onder de Cyberbeveiligingswet is het bestuur aanspreekbaar op de zorgplicht, ook als de uitvoering elders ligt. Een partner kan zorgen dat je aantoonbaar in control bent, maar niet dat je het niet hoeft te zijn.
Wat het kost
Bij BOEM begint een security partnership op 1.500 euro per maand. Een losse gap-analyse kost 2.500 euro, implementatiebegeleiding rekenen we op 1.200 euro per dag. De vergelijking die telt is niet welke prijs lager is, maar hoeveel doorlopend werk er echt ligt. Heb je twee keer per jaar iemand nodig, dan is een project goedkoper. Ligt er elke maand iets te bewaken, dan betaal je bij projecten telkens opnieuw voor het inlezen.
Reken bij die afweging ook de tijd van je eigen mensen mee. Dat is de post die bij losse opdrachten structureel wordt vergeten en die in de praktijk het grootste deel van de last vormt.
Verdieping in deze reeks
- Waarom een GAP-analyse cruciaal is voor cyberweerbaarheid
- CISO-werkzaamheden: wat doet een Chief Information Security Officer precies?
- Security partner of losse projecten: wanneer kies je waarvoor?
- Aantoonbaar in control: welke rapportage verwacht een toezichthouder?


