waarom en hoe je je ICT-leveranciers moet blijven bevragen
In het cyberweerbaarheidscentrum krijgen we regelmatig vragen van ondernemers. Zo ook deze keer. Een specifieke ondernemer wilde weten of hij zijn ICT leverancier wel voldoende kon vertrouwen.
Hij was flink gegroeid de afgelopen jaren.
We snapten de vraag wel. Wanneer een organisatie groeit, verandert er meer dan alleen de omzet, omvang van het personeelsbestand of het aantal klanten. De afhankelijkheid van digitale systemen, data en samenwerkingstools groeit mee. En daarmee ook het belang van betrouwbare, veilige en toekomstgerichte ICT-dienstverlening.
Maar hoe weet je of je ICT-leverancier met je meegroeit? En belangrijker: hoe zorg je ervoor dat je als organisatie daadwerkelijk cyberweerbaar blijft?
De ICT-leverancier als partner — maar niet blindelings
Veel organisaties die klein zijn begonnen, beginnen hun digitale reis met een lokale of regionale ICT-partner. Die helpt bij de basis: werkplekken
inrichten, e-mail beveiligen, een back-up regelen. Prima voor de beginfase. Je kunt uit met het implementeren van de cyber-basisprincipes.
Maar zodra je groeit – qua omvang, risico, of ketenverantwoordelijkheid – ontstaat er behoefte aan méér.
Denk aan: - Monitoring en incidentdetectie
- Geavanceerde toegangsbeveiliging (MFA, zero trust)
- Versleutelde communicatie
- Naleving van wetgeving (zoals NIS2, CRA of AVG) - Voorbereiding op audits of certificering (ISO27001, BIO).
Toch blijft de ICT-leverancier vaak hetzelfde. En dat is niet zonder risico.
Drie groeimomenten waarop je je ICT-leverancier kritisch moet bevragen
- Je organisatie gaat samenwerken met grotere ketenpartners
Wordt er van je verwacht dat je bepaalde beveiligingsmaatregelen hebt? Zijn er contractuele eisen over databeveiliging?
Dan moet je ICT-partner meebewegen — niet achterover leunen.
- Je ziet een toename in digitale afhankelijkheid
Denk aan hybride werken, cloudapplicaties of klantportalen. Hoe wordt beschikbaarheid en beveiliging geregeld? Een eenvoudige back-up is dan niet meer genoeg.
- Je wilt strategischer omgaan met risico’s en compliance.
Als je als organisatie werkt aan certificeringen of aan de voorbereiding op wetgeving zoals NIS2, dan moet je ICT-leverancier dit niet alleen begrijpen, maar er ook proactief op inspelen.
En het helpt als je ICT leverancier weet welke standaarden wél en welke niét onafhankelijk getoetst en daarmee geaccepteerd worden.
Van leverancier naar sparringpartner
De vraag is dan: is je ICT-leverancier alleen een uitvoerder? Of ook een adviseur en sparringpartner?
Als je ICT leveranciers alleen een uitvoerder is - en je twijfelt over hun kwaliteit – werkt hetCCV (www.hetccv.nl) momenteel aan een oplossing: certificering voor ICT dienstenleveranciers die MKB bedienen.
Groeiende organisaties
hebben behoefte aan sparring partners, leveranciers die:
- Risico’s signaleren voordat ze zich voordoen
- Helpen bij het opstellen van een roadmap naar cyberweerbaarheid
- Niet alleen de IT beheren, maar ook meedenken op strategisch niveau
Laat je leverancier bijvoorbeeld uitleggen:
- Wat hun eigen beveiligingsstandaard is
- Hoe ze omgaan met kwetsbaarheden en updates
- Of ze bekend zijn met de risico’s in jouw branche
- Hoe ze je helpen voldoen aan wettelijke eisen
- Hoe ze bijblijven bij de snelheid van de ontwikkelingen
(tip: sluit je aan bij een cyberweerbaarheidscentrum).
Uiteindelijk draait het om je eigen situatie.
cJe kunt veel uitbesteden, maar cyberweerbaarheid is een verantwoordelijkheid die je nooit volledig extern kunt neerleggen.
Een sterke ICT-partner helpt je vooruit — maar het is aan jou als organisatie om kritische vragen te blijven
stellen, de regie te houden .
Hoe hou je de regie?
Groei vraagt niet alleen om meer capaciteit, maar om méér volwassenheid. En dat geldt net zo goed voor je ICT-partner als voor je eigen organisatie. De sleutel voor het houden van de regie ligt bij jezelf.
En de manier is middels een methodische “risico-inventarisatie”. Als je zelf je eigen risico’s kunt inschatten – en dan ook wat je acceptabel vindt en wat niet, dan ben je ook in staat om aansturing te geven. Aan zowel je eigen organisatie als aan een externe.
Bij het cyberweerbaarheidscentrum kunnen we je helpen om een risico inventarisatie te vinden die bij je past.
The Next Step: verschil tussen ICT en cyber
Voor de wat grotere bedrijven is het verstandig om ICT en cyber apart te beleggen. ICT-dienstverlening is gericht op snelheid, gebruiksgemak en beschikbaarheid. Cybersecurity vraagt om controle, borging en soms vertraging. Die rollen zijn niet goed te combineren in één (externe) partij, als je zelf de regie wilt houden.
Meer informatie? Of heb je een hulpvraag? Bijvoorbeeld over toetsbare standaarden of risico inventarisatie? Neem contact op met het cyberweerbaarheidscentrum Oost Nederland, Jitse Beuker j.beuker@cvdnederland.nl en/of Evelien Bras e.bras@thecyberpartners.com. Wil je op de hoogte blijven? We voegen je desgewenst toe aan de community van het digital trust center.