Publicatiedatum: 23 juni, 2026
Geschatte leestijd: 3 minuten
MKB-bedrijven zoeken steeds vaker een externe security-partner. De markt zit vol met partijen die zich IT-security expert of information security expert noemen. Het verschil tussen die partijen wordt pas zichtbaar zodra je een aantal concrete vragen stelt.
In deze blog lopen we vier onderwerpen langs waarop dat verschil meestal blijkt, met bij elk onderwerp de vragen die je meeneemt naar een kennismakingsgesprek.
Sommige security-partijen verdienen vooral aan de software, hardware of licenties die ze aanraden. Andere partijen geven puur advies. De meeste zitten ergens daartussen. Het belangrijkste is dat de motivatie achter een productkeuze open op tafel ligt. Een goede adviseur legt uit waarom hij of zij een bepaalde tool aanraadt, of er een alternatief is, en welk belang er meespeelt.
Vragen om te stellen:
Veel security-consultancy draait op één of een paar centrale personen. Als een van hen wegvalt door ziekte, vertrek of pensioen, kan de kennis snel verdwijnen. Vraag hoe je security-partner dat heeft opgevangen: via een team, een back-up-partner, schriftelijke vastlegging van afspraken, of een combinatie.
Een externe security-officer als CISO is alleen zinvol als er een team achter staat dat opvangt en meedenkt. Dat geldt voor grote partijen en voor kleine teams.
Vragen om te stellen:
“Een security-traject” of “begeleiding bij NIS2” zegt nog niets over wat er feitelijk wordt geleverd. Vraag wat er concreet wordt opgeleverd: rapporten, sessies, uren. Bij een pentest of security-scan is dat bijvoorbeeld een rapport met bevindingen en concrete aanbevelingen. En vraag wat er gebeurt als het werk groter wordt dan vooraf ingeschat.
Vragen om te stellen:
Veel security-experts hebben hun ervaring opgedaan bij banken, ziekenhuizen of multinationals. Daar zijn budgetten en teams groter, en het advies past zelden direct op een MKB-omgeving. Een security-partner die het MKB kent, denkt mee in haalbare stappen en in kosten die kloppen bij jouw bedrijf.
Vragen om te stellen:
Een IT-leverancier levert techniek: software, hardware, beheer. Een security-partner kijkt naar je risico’s, helpt bij beleid, compliance en testen. Deze adviseert onafhankelijk van leveranciers. Beide kunnen naast elkaar bestaan en hebben een eigen rol.
Veelgebruikte certificeringen zijn CISSP, CISM en ISO 27001 Lead Implementer. Voor pentesters is CPENT of OSCP gebruikelijk. Belangrijker dan de namen alleen: vraag wie binnen het team welke certificering heeft en of die actueel is.
Dat hangt af van de inzet. CISO as a Service werkt vaak met een vast maandbedrag, afhankelijk van het aantal uren en de complexiteit van je organisatie. Eenmalige adviestrajecten worden meestal op uur- of projectbasis afgerekend. Vraag altijd naar een concreet voorbeeld bij een vergelijkbaar MKB-bedrijf.
Voor de meeste MKB-bedrijven is een externe partner geschikter. Een fulltime interne security-officer is een dure investering, en de meeste MKB-bedrijven hebben die hoeveelheid werk niet. Een externe partner geeft je toegang tot een team voor een fractie van die kosten.
Wij vinden het juist goed als je ons deze vragen stelt. In een persoonlijk kennismakingsgesprek krijg je antwoord op al jouw vragen en kijken we samen of we bij jouw situatie passen.
Of we bij elkaar passen, blijkt vanzelf in dat gesprek. Dat hoort bij eerlijk advies.
Ontvang elke maand één concreet inzicht dat speelt op het gebied van informatiebeveiliging binnen het MKB.
Je gegevens gebruiken we alleen voor de nieuwsbrief. Uitschrijven kan altijd.