De vraag komt meestal op hetzelfde moment. Uw IT-verantwoordelijke combineert helpdesk, infrastructuur en werkplekbeheer, en krijgt er nu ook beveiliging bij. Of uw grootste klant stuurt een vragenlijst waarin staat dat u 24 uur per dag moet kunnen detecteren en reageren.
Dan komt de reflex: dit besteden we uit. Dat is vaak de juiste beslissing, maar niet voor alles. En het deel dat u niet kunt wegzetten, is precies het deel dat de wetgever bij u legt.
In het kort
- Uitbesteden verplaatst uitvoering, geen aansprakelijkheid. Onder de Belgische NIS2-wet en de AVG blijft uw bestuursorgaan verantwoordelijk.
- Continue detectie, penetratietesten en awarenesstraining lenen zich goed voor uitbesteding. Risicobereidheid, autorisaties en leveranciersbeheer horen intern.
- Eén monitoringplek 24 uur per dag bemannen vraagt rekenkundig minimaal 4,87 voltijdse equivalenten. In de praktijk hanteren professionele centra vijf tot zes.
- Zodra u een securitypartner contracteert, wordt die partner een schakel in uw eigen keten. U moet zijn beveiliging kunnen aantonen aan uw auditor.
- De meeste samenwerkingen lopen niet stuk op techniek, maar op onduidelijke mandaten om drie uur ’s nachts.
Wat besteedt een kmo het best uit?
Een kmo besteedt specialistische, procesintensieve en continue taken het best extern uit: doorlopende dreigingsdetectie, penetratietesten, kwetsbaarhedenscans en compliance-audits. Interne materiekennis, strategische risicobereidheid, de dagelijkse toekenning van gebruikersrechten en de wettelijke verantwoording onder NIS2 en de AVG blijven onder eigen regie van het bestuur.
De beslismatrix per securityfunctie
| Functie | Keuze | Waarom | Voorwaarde bij uitbesteding |
|---|---|---|---|
| Doorlopende monitoring en detectie | Uitbesteden | Continue bewaking vraagt vijf tot zes voltijdse analisten om ploegendiensten, verlof en ziekte op te vangen. Dat is voor een kmo niet haalbaar. | Afspraken over detectie- en reactietijden, plus een contractueel mandaat om besmette toestellen ’s nachts automatisch te isoleren. |
| Incident response | Hybride | Forensische analyse en snelle inperking vragen zeldzame vaardigheden. De beslissing over operationele stilstand, losgeld of externe communicatie blijft bij de directie. | Vooraf vastgelegde responstijden, een bereikbare escalatielijn en directe toegang tot uw interne beslissingsteam. |
| Kwetsbaarhedenbeheer | Uitbesteden | Continue scans vragen actuele dreigingsinformatie om ruis te scheiden van werkelijk misbruikbare risico’s. | Strikte scheiding: de externe partij levert geprioriteerde rapporten, uw eigen IT of uw IT-partner voert de aanpassingen door. |
| Penetratietesten en audits | Uitbesteden | Onafhankelijkheid is de kern. Wie een omgeving beheert, kan zijn eigen werk niet objectief beoordelen. | Formele afspraken over de testregels, geheimhouding en een verplichte hertest na herstel. |
| Compliance en normbegeleiding | Hybride | Externe consultants structureren het dossier en interpreteren de norm. De inbedding in uw dagelijkse processen vraagt interne bedrijfskennis. | Een auditplanning, sjablonen voor bewijsvoering en formele bekrachtiging door uw bestuur. |
| Awareness en training | Uitbesteden | Gespecialiseerde platformen leveren doorlopende simulaties en gedragsmetingen die meebewegen met nieuwe aanvalstechnieken. | Scenario’s afgestemd op uw sector, en een cultuur waarin een fout melden geen sanctie oplevert. |
| Securitybeleid en risicogovernance | Zelf houden, met externe regie | Het bepalen van prioriteiten, budget en risicotolerantie raakt de kern van uw bedrijfsvoering en is juridisch niet overdraagbaar. | Een externe adviseur levert risicoanalyses en beleidsvoorstellen aan; uw bestuursorgaan ondertekent. |
| Leveranciersbeheer | Zelf houden | U behoudt de contractuele relatie met uw toeleveranciers en bent onder NIS2 aansprakelijk voor uw ketenzorg. | Gestandaardiseerde vragenlijsten, contractuele minimumclausules en jaarlijkse herziening van certificaten. |
| Dagelijks systeem- en toegangsbeheer | Zelf houden, of bij uw gewone IT-partner | Rollen toekennen en accounts beheren vraagt nabijheid bij uw afdelingen. Dat is IT-beheer, geen gespecialiseerde beveiliging. | Beheerdersrechten strikt scheiden en periodiek laten valideren via een onafhankelijke audit. |
De regel achter deze tabel is eenvoudig: wat continue capaciteit of onafhankelijkheid vraagt, gaat naar buiten. Wat uw bedrijf kent of waarvoor u tekent, blijft binnen.
Wat juridisch bij u blijft
Dit is het deel dat in vrijwel geen enkele dienstenpagina terugkomt. Een contract met een gespecialiseerde partner geeft operationele verlichting, maar geen juridische immuniteit.
Onder de Belgische NIS2-wet
De wet van 26 april 2024 is van kracht sinds 18 oktober 2024. Drie verplichtingen liggen uitdrukkelijk bij de leiding.
Het bestuursorgaan moet de maatregelen voor cyberbeveiligingsrisicobeheer formeel goedkeuren en toezien op de uitvoering. De wet stelt expliciet dat bestuursorganen aansprakelijk kunnen worden gesteld voor inbreuken op die verplichting. Passief afschuiven op een dienstverlener geldt juridisch als wanbestuur.
Daarnaast zijn bestuurders en leidinggevenden verplicht om opleiding te volgen, zodat zij cyberrisico’s kunnen identificeren en beoordelen. Een gebrek aan technische kennis is geen verdediging meer.
En de meldplicht kunt u niet doorschuiven. Significante incidenten worden gemeld via het Safeonweb@work-portaal: een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, een eindverslag binnen een maand. Blijft dat uit, dan is het uw bestuur dat daarop aangesproken wordt. Naast administratieve boetes kan de toezichthouder bij ernstige en aanhoudende nalatigheid de uitoefening van bestuursfuncties tijdelijk laten schorsen.
Onder de AVG
U blijft verwerkingsverantwoordelijke. Dat betekent dat u passende technische en organisatorische maatregelen moet treffen én moet kunnen aantonen dat uw verwerkingen conform zijn. Uw securitypartner handelt juridisch als verwerker, uitsluitend op uw schriftelijke instructies. Laat die partner een steek vallen die tot een datalek leidt, dan spreekt de Gegevensbeschermingsautoriteit in eerste instantie u aan. De meldplicht van 72 uur loopt bovendien parallel aan de NIS2-termijnen, wat strakke interne regie vraagt.
De rekensom achter continue bewaking
Veel zaakvoerders overschatten de haalbaarheid van een interne wacht. De wiskunde is onverbiddelijk.
Een kalenderjaar telt 8.760 uren. Eén voltijdse Belgische werknemer levert op jaarbasis gemiddeld ongeveer 1.800 productieve uren, rekening houdend met een 38-urenweek, wettelijke vakantiedagen, feestdagen, extralegaal verlof, ziekteverzuim en opleiding. Om één monitoringplek onafgebroken te bezetten, hebt u dus rekenkundig minstens 4,87 voltijdse equivalenten nodig. In de praktijk hanteren professionele centra vijf tot zes, om piekbelasting en het hoge verloop in securityfuncties op te vangen.
Volgens de salarisbenchmarks van Jobat en Robert Half verdient een security analist in België bruto tussen 3.500 en 6.500 euro per maand. Inclusief werkgeverslasten, dertiende maand, vakantiegeld, nachtpremies en wachtvergoedingen komt de werkgeverskost per voltijds equivalent uit tussen 75.000 en 115.000 euro per jaar. Voor één 24-uursbezetting met vijf tot zes mensen loopt dat op tot honderdduizenden euro’s per jaar, en dan zijn de tools, de opleiding en de escalatie naar meer ervaren analisten er nog niet bij gerekend.
Wat een uitbestede dienst in de Belgische markt kost, is minder eenduidig. Er circuleren internationale richtprijzen, maar er zijn geen betrouwbare publieke Belgische cijfers voor kmo-omgevingen. Wie u een tarief geeft zonder uw omgeving te kennen, heeft de scope niet bekeken.
De conclusie van de rekensom is niettemin duidelijk: een eigen 24-uursbezetting wordt pas rendabel vanaf organisaties met duizenden te bewaken systemen. Voor een Vlaamse kmo van 10 tot 250 werknemers is dat economisch niet te verantwoorden. Voor de bredere budgetvraag is er ons artikel over het cybersecuritybudget, en voor wie met een beperkt budget begint dit artikel over waar u start.
Uw securitypartner wordt een schakel in uw keten
Zodra u uitbesteedt, draait de ketenverplichting om. Uw partner is nu een kritieke leverancier, en onder artikel 30 van de Belgische NIS2-wet moet u dat risico beheersen en uw toezicht documenteren. Hoe die ketenverplichting werkt, staat in ons artikel over ketenverantwoordelijkheid.
Wat er in het contract hoort
- Meldtermijn van de leverancier. De verplichting om elk incident in zijn eigen omgeving dat u kan raken, binnen 12 tot 24 uur schriftelijk te escaleren. Zonder die afspraak haalt u uw eigen wettelijke termijnen niet.
- Inspectie- en auditrechten. Het recht om periodiek te laten controleren of de beveiligingsafspraken worden nageleefd.
- Mandaten bij een incident. Expliciet vastleggen wat de partner automatisch mag doen, zoals een besmet toestel isoleren, en wat voorafgaande toestemming vereist, zoals het stilleggen van een productielijn of een ERP-server.
- Onderaannemers en dataopslag. Geen inschakeling van onderaannemers of verplaatsing van opslag buiten de EER zonder uw voorafgaande schriftelijke toestemming.
- Exitafspraken. Hoe historische logbestanden en dossiers worden teruggegeven of vernietigd bij het einde van het contract, zonder afhankelijkheid van eigen formaten van de leverancier.
Wat u vooraf opvraagt
Vier documenten volstaan om uw eigen ketenzorg aantoonbaar te maken: een actueel ISO 27001-certificaat of een CyFun-verificatieverklaring, een samenvatting van een recente externe penetratietest op de eigen platformen van de leverancier, een polis beroepsaansprakelijkheid met cyberdekking, en een modelverwerkersovereenkomst. Vraag die op bij de selectie en herhaal het jaarlijks.
De afspraken die het verschil maken
Samenwerkingen stranden zelden op techniek. Ze stranden op onduidelijke parameters.
| Onderdeel | Aanbevolen standaard voor een kmo | Waarom het telt |
|---|---|---|
| Bevestiging van een alarm | Binnen 15 minuten voor kritieke incidenten, dag en nacht | Garandeert dat een menselijke analist het alarm effectief heeft opgepakt |
| Eerste beoordeling | Triage binnen 30 tot 60 minuten na het signaal | Verkort de tijd dat een aanvaller ongemerkt actief is |
| Inperking | Geautomatiseerde isolatie binnen 15 minuten, actieve respons binnen 1 tot 2 uur | Voorkomt verspreiding door het netwerk |
| Bereikbaarheid buiten kantooruren | Rechtstreekse lijn naar ervaren analisten, geen algemeen callcenter | Aanvallen worden bewust in het weekend of ’s nachts gestart |
| Rapportage | Maandelijkse trendanalyse en een kwartaalbespreking | Uw bestuur heeft dit nodig om zijn toezichtsplicht aantoonbaar in te vullen |
Vijf vragen scheiden in een leveranciersgesprek de belofte van de praktijk. Wat gebeurt er precies om drie uur op zondagochtend: wie belt wie, welke systemen worden automatisch geïsoleerd en wie heeft het mandaat? Analyseert uw eigen team onze meldingen, of gaat de monitoring door naar een derde partij? Welke compensatie of ontbindingsrecht geldt wanneer de afgesproken responstijden niet gehaald worden? In welke mate sluit uw aanpak aan op onze bestaande kantoor- en cloudomgeving? En hoe ziet de exitprocedure eruit als we over twee jaar overstappen?
Hybride modellen in de Belgische praktijk
Weinig organisaties kiezen voor een uiterste. Drie vormen komen terug.
Co-managed. Uw IT-verantwoordelijke behoudt het beheer over systemen, werkplekken en gebruikersrechten. De externe partij bewaakt de omgeving en signaleert wat relevant is. Bij een verdachte actie isoleert de partner de machine, terwijl uw IT de context bij de gebruiker nagaat en de oorzaak wegneemt.
Externe bewaking met interne crisisregie. De directie vormt het crisisteam dat beslist over procesonderbreking, aangiftes en communicatie. De externe partij levert de technische analyse waarmee u uw meldplichten kunt invullen.
Regiemodel. Uw bestuur behoudt de formele controle en het budget. Een externe adviseur organiseert audits, structureert het beleid en houdt toezicht op de prestaties van uw operationele IT-beheerder. Wat die rol inhoudt, staat in ons artikel over de externe security officer. Hoe een extern bewakingscentrum technisch werkt, leest u in het artikel over SOC as a Service.
Vijf fouten die terugkeren
- Tekenen en vergeten. Zonder een interne contactpersoon die rapporten leest en actiepunten doorvoert, koopt u schijnveiligheid.
- Beveiliging bij uw IT-beheerder leggen. Systeembeheer en informatiebeveiliging vragen andere vaardigheden, en een beheerder kan zijn eigen configuraties niet onafhankelijk beoordelen.
- Onduidelijke nachtelijke mandaten. Een extern team detecteert om twee uur verdacht gedrag maar mag de server niet isoleren omdat dat de ochtendprocessen zou verstoren. In die uren verspreidt ransomware zich ongehinderd.
- Licenties kopen zonder opvolging. Detectiesoftware zonder getrainde analisten die de meldingen daadwerkelijk opvolgen, is een kostenpost.
- Uw dossier bij de leverancier laten. Staan incident- en auditgegevens uitsluitend in de omgeving van uw partner, dan verliest u bij een overstap uw historische compliancedossier.
Twee bezwaren die soms kloppen
“Uitbesteden betekent dat niemand ons bedrijf nog echt kent”
Dat risico is reëel. Een analist die tientallen bedrijven tegelijk bewaakt, weet niet dat de piek in dataverkeer op zondagavond uw geplande uitwisseling met het ERP-systeem is, of dat uw verkoopdirecteur deze week in Azië zit. Zonder context krijgt u ofwel valse alarmen die uw mensen storen, ofwel gemiste afwijkingen.
Dat risico ontstaat wel alleen bij uitbesteding zonder intake. Een partner die tijdens de onboarding uw kritieke applicaties, geplande back-uptijden en normale beheerpatronen vastlegt, en die dat elk kwartaal bijwerkt, bouwt die context wel op. Vraag daar expliciet naar in het gesprek.
“Een externe partij reageert nooit zo snel als onze eigen mensen”
Tijdens de kantooruren klopt dat vaak. Klikt iemand om elf uur ’s ochtends op een foute link, dan kan uw eigen beheerder meteen ingrijpen. Een extern escalatieproces voegt verificatiestappen toe die minuten kosten.
De werkweek telt alleen 168 uren, waarvan uw beheerder er hooguit veertig aanwezig is. Criminelen weten dat. Een ruime meerderheid van de ransomware-uitrolacties vindt plaats buiten de kantooruren, precies wanneer er niemand zit. Het eerlijke antwoord is dus niet dat extern altijd sneller is, maar dat de vergelijking alleen opgaat tussen negen en vijf.
Waar zet u de streep?
Voor veel kmo’s is de zinnigste volgorde: houd uw beleid, uw autorisaties en uw leveranciersrelaties binnen, en zet de continue bewaking en de onafhankelijke toetsing buiten. Wat daartussen zit, hangt af van wat uw eigen mensen aankunnen naast hun dagelijkse werk.
Die afweging maakt u het best voordat u offertes opvraagt, want de scope bepaalt de prijs en niet omgekeerd. Wilt u die oefening samen doorlopen, dan bekijken we in een vrijblijvend gesprek welke functies bij u intern horen en welke niet. Meer over hoe wij werken, staat op onze pagina over Cyberplan.
Veelgestelde vragen
Verlies ik de controle over mijn IT als ik beveiliging uitbesteed?
Nee. U besteedt monitoring en gespecialiseerde verificatie uit, niet de eigendom van uw data of systemen. Autorisaties en bedrijfsbeslissingen blijven bij uw eigen leiding.
Kan mijn gewone IT-partner beveiliging er niet bijnemen?
Systeembeheer en informatiebeveiliging vragen wezenlijk andere vaardigheden. Een IT-partner richt zich op beschikbaarheid en gebruiksgemak, een securitypartner controleert de veiligheid. Beheer en controle scheiden voorkomt blinde vlekken.
Kan een organisatie cybersecurity volledig uitbesteden?
Nee. Operationele taken kunnen extern belegd worden, maar de juridische eindverantwoordelijkheid blijft bij uw organisatie. Zowel de AVG als de Belgische NIS2-wet verplichten uw bestuursorgaan om toezicht te houden, risicobereidheid te bepalen en maatregelen formeel goed te keuren.
Hoe snel moet een externe partner ingrijpen?
Voor kritieke dreigingen legt u contractueel vast dat er binnen 15 tot 60 minuten gereageerd wordt en dat verdachte toestellen softwarematig geïsoleerd kunnen worden om verspreiding te stoppen.
Wat als onze onderneming niet onder NIS2 valt?
Ook organisaties buiten de directe scope krijgen strengere eisen opgelegd door grote klanten en leveranciers. De basismaatregelen uit het CyberFundamentals-kader groeien in Vlaanderen uit tot de feitelijke marktnorm.
Hoeveel tijd kost het begeleiden van een externe partner?
Reken op twee tot vier uur per maand voor uw interne verantwoordelijke, om rapportages door te nemen, actiepunten op te volgen en bedrijfscontext te delen.
Kunnen we VLAIO-steun inzetten voor uitbestede diensten?
VLAIO subsidieert tot de helft van advies-, audit- en verbetertrajecten bij erkende dienstverleners. Doorlopende operationele beheercontracten vallen buiten die steunmaatregel.
Wat als de externe partner zelf gehackt wordt?
Een professionele partner beschikt over onafhankelijke certificering en scheidt klantomgevingen strikt. Leg contractueel vast dat hij een incident in zijn eigen omgeving binnen 24 uur aan u meldt.
Welke bewijsstukken vraagt u op bij een securitypartner?
Een geldig ISO 27001-certificaat of een CyFun-verificatieverklaring, een samenvatting van een recente externe penetratietest op de eigen systemen van de leverancier, een polis beroepsaansprakelijkheid met cyberdekking, en een modelverwerkersovereenkomst.