Security partner of losse projecten: wanneer kies je waarvoor?

security partner

De meeste organisaties beginnen met informatiebeveiliging op projectbasis. Er is een aanleiding, meestal een klantvraag of een naderende deadline, en daar wordt een opdracht op gezet. Dat werkt, tot het niet meer werkt. Op enig moment komt de vraag of een vaste security partner niet logischer is dan telkens opnieuw een project starten.

Dat is een reële afweging, en het antwoord is niet altijd hetzelfde. In dit artikel zet ik uiteen wat beide modellen doen, waar het projectmodel op vastloopt en hoe je bepaalt welk model bij jouw organisatie past.

Kort samengevat

  • Een project levert een resultaat op met een einddatum; een partner houdt een niveau in stand.
  • Losse projecten volstaan prima bij een eenmalige, afgebakende vraag met een duidelijk eindpunt.
  • Het projectmodel loopt vast zodra beveiliging een doorlopende verplichting wordt, zoals onder de Cyberbeveiligingswet of een certificering.
  • De grootste winst van een vaste partner zit niet in de uitvoering maar in het onthouden: context, historie en opvolging.
  • Kies op basis van je verplichtingen en je interne capaciteit, niet op basis van de prijs per opdracht.

Wat doet een security partner precies?

Een security partner neemt de doorlopende verantwoordelijkheid voor je informatiebeveiliging over, of een afgebakend deel daarvan. Concreet betekent dat vier dingen die in een projectvorm zelden goed belegd raken.

  • De cyclus draaien. Risicoanalyse actueel houden, maatregelen toetsen, interne audits plannen, directiebeoordeling voorbereiden. Werk dat nooit af is en juist daarom blijft liggen.
  • Aanspreekpunt zijn. Bij een incident, een klantvraag, een aanbesteding of een auditverzoek is er iemand die de context al kent.
  • Vertalen naar de directie. Rapporteren in termen van risico en bedrijfsvoering in plaats van in bevindingen en systemen.
  • Prioriteren. De belangrijkste taak, en de moeilijkste. Bepalen wat er dit kwartaal wél gebeurt en wat bewust niet.

In de praktijk komt dat dicht bij wat een CISO-as-a-Service doet, met het verschil dat een partnerschap breder is dan één rol: de uitvoering hoort erbij.

Wanneer volstaat een los project?

Ik zeg regelmatig tegen organisaties dat ze géén partner nodig hebben. Een project is de betere keuze als je vraag echt afgebakend is:

  • Een klant vraagt eenmalig om een pentest of een assessment.
  • Je wilt weten waar je staat en laat een nulmeting doen, zoals een GAP-analyse.
  • Er is een concrete implementatie met een eindpunt, en je hebt intern iemand die het daarna overneemt.
  • Je hebt al een werkend managementsysteem en een eigen securityfunctie, en zoekt alleen specialistische capaciteit.

Die laatste is belangrijk. Heb je intern iemand die eigenaar is van informatiebeveiliging en daar ook tijd voor heeft, dan is inhuren per opdracht vaak efficiënter dan een doorlopend contract.

Waar loopt het projectmodel vast?

Het patroon dat ik het vaakst zie: de implementatie is gelukt, het certificaat is behaald, het projectteam is weg. Twaalf maanden later staat de controleaudit voor de deur en blijkt dat de risicoanalyse niet is bijgewerkt, dat er geen interne audit is uitgevoerd en dat niemand precies weet waarom bepaalde keuzes destijds zijn gemaakt.

Er zijn drie oorzaken die steeds terugkomen:

  1. Beveiliging is een cyclus, geen project. Een certificaat is drie jaar geldig met jaarlijkse controle. Een zorgplicht kent helemaal geen einddatum. Een werkvorm met een opleverdatum past daar structureel niet op.
  2. Kennis lekt weg bij elke overdracht. Waarom is dit risico geaccepteerd? Wie heeft dat besloten? Bij een nieuwe partij begint dat gesprek opnieuw, en dat kost elke keer opnieuw uren die je niet aan verbetering besteedt.
  3. Niemand is eigenaar tussen de projecten door. Precies in die periode ontstaan de incidenten, komen de klantvragen binnen en verandert er iets in de wetgeving.

Wat levert een vaste security partner op?

Het eerlijke antwoord: niet per se betere techniek. De techniek kan een goede projectpartij net zo goed. De winst zit ergens anders.

  • Continuïteit van context. Iemand die je organisatie kent, weet welke systemen kritiek zijn en welke discussies al gevoerd zijn.
  • Snelheid bij incidenten en klantvragen. Geen inwerkperiode op het moment dat het spannend is.
  • Opvolging die daadwerkelijk gebeurt. Bevindingen uit een pentest of audit belanden in een cyclus in plaats van in een map.
  • Voorspelbare kosten. Een vast bedrag per maand in plaats van een offerte per keer dat er iets speelt. Dat maakt de begroting eenvoudiger en haalt de drempel weg om te bellen.
  • Aantoonbaarheid richting toezicht en klanten. Je kunt laten zien dat er structureel iemand op zit, en dat is precies waar een toezichthouder naar vraagt.

Dat laatste punt wordt zwaarder naarmate meer organisaties onder de Cyberbeveiligingswet vallen. De zorgplicht vraagt niet om een momentopname maar om aantoonbaar doorlopend beheer. Hoe dat er bij ons uitziet, staat op de pagina over de Security Partner.

Hoe kies je de juiste partner?

Vijf vragen die in een eerste gesprek snel duidelijkheid geven:

  1. Wie krijg ik, en hoe vaak? Een vaste adviseur of een wisselend team maakt een groot verschil voor de continuïteit die je juist zoekt.
  2. Wat gebeurt er in maand twee tot en met twaalf? Vraag om een concrete jaarcyclus, niet om een dienstenoverzicht.
  3. Hoe rapporteer je aan de directie? Als het antwoord een lijst met bevindingen is, mist de vertaalslag naar besluitvorming.
  4. Wat gebeurt er bij een incident buiten kantooruren? Concrete afspraken, geen intenties.
  5. Hoe stap ik over als het niet bevalt? Een partij die daar helder over is, heeft haar zaken meestal op orde.

Let daarnaast op onafhankelijkheid. Een partij die zowel adviseert over maatregelen als de bijbehorende producten levert, heeft een belang dat niet altijd samenvalt met dat van jou. Dat hoeft geen probleem te zijn, als het maar benoemd is.

Wat kost het en hoe verhoudt dat zich tot losse inhuur?

Een partnerschap werkt met een vast bedrag per maand, afgestemd op de omvang van je organisatie en de reikwijdte van de afspraak. Losse inhuur reken je per opdracht af.

De vergelijking die vaak wordt gemaakt, gaat mank: de maandprijs wordt naast de laatste projectfactuur gelegd. Reken in plaats daarvan een heel jaar door. Tel op wat je aan losse opdrachten hebt besteed, plus de interne uren aan coördinatie en inwerken, plus wat de dingen kostten die zijn blijven liggen. Bij organisaties die aantoonbaar moeten voldoen aan een norm of een wettelijke zorgplicht, valt die som meestal uit richting een vaste afspraak.

En als hij dat niet doet, dan is dat ook een uitkomst. Er is geen enkele reden om een doorlopend contract te nemen voor een vraag die over drie maanden beantwoord is.

Veelgestelde vragen over een security partner

Wat is het verschil tussen een security partner en een CISO-as-a-Service?

CISO-as-a-Service vult specifiek de rol van verantwoordelijke voor informatiebeveiliging in, gericht op sturing en rapportage. Een partnerschap is breder: naast die sturing hoort ook de uitvoering erbij, van risicoanalyse tot het opvolgen van bevindingen.

Vervangt een security partner mijn IT-leverancier?

Nee. Je IT-partij beheert je systemen; een security partner bepaalt en bewaakt het beveiligingsniveau en toetst of het beheer daarbij aansluit. Die scheiding is gezond, omdat de partij die iets beheert niet ook de partij hoort te zijn die het beoordeelt.

Kan ik klein beginnen?

Ja, en dat is meestal verstandig. Begin met een nulmeting en een jaarplan. Daarna weet je welke reikwijdte realistisch is, in plaats van dat je vooraf een omvang moet raden.

Wat als we intern al iemand hebben voor informatiebeveiliging?

Dan is een lichtere vorm vaak passender: die persoon houdt het eigenaarschap en de partner levert specialistische capaciteit en een onafhankelijke blik. Zo bouw je interne kennis op in plaats van dat je die uitbesteedt.

Zit ik dan lang vast aan een contract?

Dat verschilt per aanbieder. Vraag er expliciet naar en kijk vooral naar de opzegtermijn en de overdracht bij beëindiging. Een partner die de overstap makkelijk maakt, laat zien dat hij op inhoud wil worden beoordeeld.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes