Cybersecurity uitbesteden of zelf doen: de rekensom die veel bedrijven overslaan

Wanneer een bedrijf te maken krijgt met een datalek of een ransomware-aanval, rijst achteraf altijd dezelfde vraag: hadden wij dit intern kunnen voorkomen, of was uitbesteding aan een gespecialiseerde partij verstandiger geweest? De keuze tussen een eigen IT-beveiligingsteam en een externe Security Operations Center-dienst (SOC-as-a-service) is geen technische beslissing, maar een make-or-buyvraagstuk met serieuze financiële en operationele consequenties.

Waarom cybersecurity een bijzondere inkoopcategorie is

Cybersecurity onderscheidt zich van andere uitbestedingsvraagstukken doordat de risico’s asymmetrisch zijn. Een slecht schoonmaakcontract levert een vuile vloer op; een slecht beveiligingscontract kan leiden tot miljoenen euro’s schade, reputatieverlies en juridische aansprakelijkheid. Toch wordt de inkoop van beveiligingsdiensten in het mkb nog vaak behandeld als een gewone softwareaankoop: men vergelijkt prijzen, kiest de goedkoopste aanbieder en gaat ervan uit dat het daarmee geregeld is.

Dat is een gevaarlijke vereenvoudiging. De werkelijke kosten van een beveiligingsincident omvatten forensisch onderzoek, juridische bijstand, klantnotificaties, boetes onder de AVG en herstelwerkzaamheden. Wie die post niet meeneemt in de make-or-buyanalyse, rekent structureel verkeerd.

De basisrekensom: intern team versus SOC-as-a-service

Stel dat een mkb-bedrijf met 80 medewerkers overweegt een eigen security-analist in dienst te nemen. Een ervaren analist kost inclusief werkgeverslasten, opleidingsbudget en gereedschappen al snel €85.000 per jaar. Daarbij komen licentiekosten voor een SIEM-platform (Security Information and Event Management) van gemiddeld €18.000 per jaar, plus beheeroverhead van de IT-manager: reken op 15% van diens jaarsalaris van €70.000, ofwel €10.500.

De totale interne kosten komen dan op circa €113.500 per jaar. Een vergelijkbare SOC-as-a-service voor een organisatie van deze omvang kost doorgaans tussen de €30.000 en €60.000 per jaar, afhankelijk van het dienstverleningsniveau en de contractduur.

Op het eerste gezicht lijkt uitbesteding de goedkoopste keuze. Maar dat is de analyse halverwege stoppen.

Verborgen kosten die de offerte niet vermeldt

Een SOC-dienst dekt zelden alles wat u intern als vanzelfsprekend beschouwt. Kijk bij het vergelijken van offertes altijd naar de volgende posten die leveranciers regelmatig buiten de basisprijs houden:

  • Incidentrespons buiten kantooruren: wordt dit vergoed binnen het vaste tarief, of rekent de leverancier een uurprijs van €150 tot €250 per uur bij een daadwerkelijk incident?
  • Onboarding en integratie: het aansluiten van uw systemen op het SOC-platform kost eenmalig vaak €5.000 tot €15.000, afhankelijk van de complexiteit van uw infrastructuur.
  • Rapportage en compliance-documentatie: AVG-rapportages, audittrails en managementdashboards zitten lang niet altijd in het basispakket.
  • Contractuele exitkosten: wat kost het als u na twee jaar wilt overstappen naar een andere leverancier? Worden configuraties en logdata in een overdraagbaar formaat aangeleverd?

Wie deze posten optelt bij het eerder genoemde externe tarief van €45.000 (het midden van de bandbreedte), kan uitkomen op reële jaarlijkse kosten van €65.000 tot €75.000. Dat is nog steeds goedkoper dan de interne variant, maar het verschil is beduidend kleiner dan de offerte deed vermoeden.

Leveranciersafhankelijkheid: een risico dat zelden wordt gekwantificeerd

Een van de meest onderschatte risico’s bij het uitbesteden van cybersecurity is de concentratie van kennis en toegang bij één externe partij. De leverancier heeft inzicht in uw volledige IT-landschap, kent uw kwetsbaarheden en beheert in veel gevallen ook de toegangsrechten tot kritieke systemen.

Berichten over IT-storingen bij grote dienstverleners — zoals die regelmatig worden gemeld via nieuwsberichten op de NOS — illustreren wat er gebeurt als organisaties volledig afhankelijk zijn van één externe partij die wegvalt. Als uw SOC-leverancier zelf slachtoffer wordt van een aanval of failliet gaat, bent u tijdelijk onbeschermd.

Kwantificeer dit risico door te vragen: hoeveel uur zou onze organisatie operationeel kwetsbaar zijn bij een uitval van de leverancier? Stel dat dit 48 uur is, en dat een beveiligingsincident in die periode gemiddeld €200.000 schade oplevert met een kans van 5% per jaar, dan is de verwachte jaarlijkse schade uit dit specifieke risico €10.000. Dat bedrag hoort thuis in uw totale kostenmodel.

Contractvoorwaarden: waar u op moet letten

Een beveiligingscontract is geen standaardovereenkomst. De volgende clausules verdienen bijzondere aandacht bij de onderhandeling:

Service Level Agreements (SLA’s): zorg dat responstijden concreet zijn gedefinieerd. “Zo spoedig mogelijk” is geen SLA. Een acceptabele formulering is: “Kritieke incidenten worden binnen 30 minuten na detectie opgepakt, met een eerste statusupdate binnen 60 minuten.”

Aansprakelijkheidsbeperking: de meeste leveranciers beperken hun aansprakelijkheid tot de jaarlijkse contractwaarde. Bij een contract van €45.000 en een incident met €500.000 schade draagt u het overgrote deel zelf. Onderhandel over een hogere aansprakelijkheidsdrempel of dek het resterende risico af via een cyberverzekering.

Dataeigendom en portabiliteit: leg schriftelijk vast dat alle logdata, configuraties en rapportages uw eigendom zijn en bij contractbeëindiging worden overgedragen in een gestandaardiseerd formaat. Zonder deze clausule bent u bij een leverancierswissel afhankelijk van de bereidwilligheid van de vertrekkende partij.

Auditrecht: u moet het recht hebben om de dienstverlening periodiek te laten toetsen door een onafhankelijke partij. Leveranciers die dit weigeren, geven daarmee een signaal af.

Wanneer intern bouwen toch de betere keuze is

Er zijn situaties waarin de make-or-buyanalyse in het voordeel van een intern team uitvalt. Dat is met name het geval wanneer:

  • Uw organisatie werkt met bijzonder gevoelige gegevens waarvoor externe toegang juridisch of contractueel problematisch is, zoals in de zorg, het notariaat of de overheid.
  • U al beschikt over een IT-afdeling met voldoende capaciteit om een analist te absorbereren zonder extra managementoverhead.
  • Uw systemen zo specifiek zijn dat externe partijen hoge integratiekosten in rekening brengen die de prijsvoordelen tenietdoen.

Neem als voorbeeld een gemeentelijke organisatie met 300 medewerkers en een bestaande IT-afdeling van acht personen. De marginale kosten van een extra security-analist bedragen dan €85.000, maar de integratiekosten voor een extern SOC kunnen oplopen tot €25.000 eenmalig plus €70.000 per jaar voor het benodigde dienstverleningsniveau. In dat geval is de interne variant over een periode van drie jaar goedkoper: €255.000 intern tegenover €235.000 extern exclusief exitkosten. Het verschil is klein genoeg dat niet-financiële factoren — zoals kennisbehoud en responstijd — de doorslag kunnen geven.

Tot slot

De keuze om cybersecurity uit te besteden of intern te beleggen verdient dezelfde analytische zorgvuldigheid als elke andere strategische inkoopbeslissing. Wie uitsluitend kijkt naar de basisprijs op een offerte, mist de helft van het verhaal. Verborgen kosten, leveranciersafhankelijkheid, contractrisico’s en de specifieke kenmerken van uw organisatie bepalen samen of uitbesteding werkelijk goedkoper en effectiever is.

Maak de rekensom volledig, leg contractuele zekerheden vast voordat u tekent, en herzie de analyse minimaal eens per twee jaar. Beveiligingsdreigingen veranderen, en daarmee verandert ook de optimale balans tussen intern en extern.