Managed services (IT)
Bijgewerkt op · Door Maarten van den Bos
Managed services IT is het doorlopend uitbesteden van IT-beheer aan een externe partij, de managed service provider (MSP). De MSP beheert bijvoorbeeld werkplekken, servers, netwerk, back-ups en clouddiensten, meestal op afstand en tegen een vaste vergoeding per maand. Taken, reactietijden en beschikbaarheid staan in een contract met een service level agreement.
Wat zijn managed services IT?
Managed services IT betekent dat een organisatie het dagelijkse IT-beheer niet zelf doet, maar doorlopend uitbesteedt. De dienstverlener heet een managed service provider, afgekort MSP. Het woord “managed” geeft aan dat de MSP verantwoordelijk is voor het beheer zelf, niet alleen voor een losse klus of een project.
De Cyberbeveiligingswet geeft in artikel 1 een definitie. Een aanbieder van beheerde diensten is een entiteit die diensten verleent voor de installatie, het beheer, de exploitatie of het onderhoud van ICT-producten, netwerken, infrastructuur en toepassingen, bij de klant ter plaatse of op afstand.
Typische managed services zijn werkplekbeheer, beheer van servers en netwerk, back-ups, clouddiensten, een helpdesk en het installeren van updates. Richt de dienstverlener zich specifiek op beveiliging, zoals monitoring vanuit een SOC, dan heet dat een MSSP (managed security service provider). De wet noemt dat een aanbieder van beheerde beveiligingsdiensten.
Uitbesteden verplaatst werk, maar niet de verantwoordelijkheid. De organisatie blijft zelf aanspreekbaar op haar informatiebeveiliging.
Hoe werken managed services IT?
Managed services werken met een doorlopend contract waarin taken en prestaties vooraf zijn vastgelegd. Het verschil met andere manieren van IT-beheer:
| Eigen IT-afdeling | Hulp per klus (break-fix) | Managed services | |
|---|---|---|---|
| Wie doet het beheer? | Eigen medewerkers | Externe partij, alleen bij problemen | Externe partij, doorlopend |
| Betaling | Salarissen en middelen | Per uur of per klus | Meestal een vast bedrag per maand |
| Houding | Afhankelijk van capaciteit | Reactief: repareren als iets stuk is | Proactief: bewaken, updaten, voorkomen |
| Afspraken | Intern | Per opdracht | Contract met service level agreement (SLA) |
Een MSP beheert systemen meestal op afstand met beheersoftware die toegang geeft tot alle aangesloten apparaten. Dat is efficiënt, maar maakt de MSP ook een aantrekkelijk doelwit: wie de MSP binnendringt, kan bij alle klanten komen. Zo’n aanval via een leverancier heet een supply-chain-aanval.
Het Britse NCSC adviseert daarom om bij de keuze van een MSP te letten op onder meer:
- Eis tweestapsverificatie voor alle beheeraccounts en geef de MSP alleen de rechten die nodig zijn.
- Spreek af dat kritieke updates binnen 14 dagen na verschijnen worden geïnstalleerd.
- Controleer dat back-ups regelmatig worden gemaakt en dat herstel wordt getest.
- Leg vast dat logs worden bewaard en beschikbaar zijn voor onderzoek.
- Leg in het contract vast hoe en wanneer de MSP incidenten meldt.
Voorbeeld uit de praktijk
In de nacht van 19 op 20 januari 2024 trof een ransomware-aanval een deel van een Zweeds datacenter van de IT-dienstverlener Tietoevry. Omdat veel organisaties hun IT daar lieten beheren of draaien, raakte de aanval direct een groot aantal klanten (bron: Help Net Security, 2024).
Onder meer een bioscoopketen, winkelketens, de regio Uppsala en het Zweedse State Service Center hadden storingen. Het ging om de ransomware Akira. Het bedrijf waarschuwde dat herstel dagen tot weken kon duren. Het voorbeeld laat zien dat een storing bij 1 dienstverlener veel organisaties tegelijk kan stilleggen. Het NCSC adviseert om zulke afhankelijkheden op te nemen in het bedrijfscontinuïteitsplan en afspraken met IT-leveranciers vast te leggen in een SLA.
Managed services IT in de praktijk van een security-professional
Bij de klant is de CISO of security officer verantwoordelijk voor de beveiligingseisen in het contract met de MSP. Denk aan toegangsbeheer, updatebeleid, logging, meldtermijnen en het recht om te controleren. Bij organisaties onder de Cyberbeveiligingswet hoort dat bij de zorgplicht, die expliciet vraagt om beveiliging van de toeleveringsketen.
Voor de MSP zelf is de wet ook van belang. Middelgrote en grote aanbieders van beheerde diensten vallen sinds 15 augustus 2026 onder de Cyberbeveiligingswet: grote aanbieders als essentiële entiteit (artikel 8), middelgrote als belangrijke entiteit (artikel 12). Hoe je kiest tussen zelf doen en uitbesteden, staat in de gids security uitbesteden.
Veelgestelde vragen
Wat is een managed service?
Een managed service is een IT-dienst die een externe partij doorlopend voor je beheert, zoals werkplekbeheer, back-ups of netwerkbeheer. De dienstverlener is verantwoordelijk voor het dagelijkse beheer en werkt volgens vaste afspraken over taken en reactietijden. Je betaalt meestal een vast bedrag per maand in plaats van per klus.
Wat is een service provider?
Een service provider is een bedrijf dat diensten levert aan andere organisaties. In de IT gaat het vaak om een internetprovider, een clouddienst of een managed service provider (MSP). Een MSP beheert de IT van een organisatie doorlopend, meestal op afstand. Een MSSP is een service provider die zich op beveiliging richt.
Valt een managed service provider onder de Cyberbeveiligingswet?
Ja, als het om een middelgrote of grote aanbieder gaat. Aanbieders van beheerde diensten staan in bijlage 1 van de Cyberbeveiligingswet. Grote aanbieders zijn essentiële entiteiten, middelgrote aanbieders belangrijke entiteiten. Zij moeten zich onder meer registreren, een zorgplicht naleven en significante incidenten melden.
Wat is een SLA bij managed services?
Een SLA (service level agreement) is het deel van het contract waarin staat welke prestaties de MSP levert. Denk aan de beschikbaarheid van systemen, de tijd waarbinnen de helpdesk reageert, hoe snel storingen worden opgelost en hoe lang een dienst maximaal mag uitvallen. De SLA maakt afspraken meetbaar en controleerbaar.
Bronnen
Gerelateerde begrippen
- MSSP (managed security service provider)
MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.
- Supply-chain-aanval
Een supply-chain-aanval is een cyberaanval waarbij de aanvaller niet direct zijn doelwit aanvalt, maar eerst een leverancier. Via een besmette software-update, een beheertool of de toegang van die leverancier komt hij daarna bij de klanten binnen. Omdat 1 leverancier veel klanten heeft, kan 1 aanval duizenden organisaties tegelijk raken.
- SOC-as-a-service
SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.
- Cloud security
Cloud security is de beveiliging van gegevens, applicaties en accounts die bij een cloudleverancier draaien in plaats van op eigen servers. De leverancier beveiligt de infrastructuur, de klant blijft verantwoordelijk voor onder meer toegangsrechten, instellingen en de eigen gegevens. Denk aan multifactorauthenticatie, versleuteling, back-ups, monitoring en goede afspraken met de leverancier.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.