MSSP (managed security service provider)
Bijgewerkt op · Door Maarten van den Bos
MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.
Wat is een MSSP?
Een MSSP (managed security service provider) is een bedrijf dat beveiligingstaken overneemt van organisaties die die taken niet zelf willen of kunnen uitvoeren. Het woord “managed” betekent dat de dienstverlener het werk doorlopend doet op basis van een contract met afspraken over taken en reactietijden, en niet als eenmalig project.
Uitbesteden van beveiligingswerk is in Nederland gebruikelijk. In 2023 liet 27 procent van de bedrijven met 2 of meer werkzame personen de ICT-veiligheidswerkzaamheden volledig uitvoeren door een extern bedrijf. Nog eens 9 procent combineerde eigen personeel met een extern bedrijf (bron: CBS Cybersecuritymonitor 2024). Bij bedrijven met 10 tot 50 werkzame personen besteedde 45 procent het werk volledig uit.
Het Amerikaanse normeninstituut NIST noemt het uitbesteden van een security operations center aan een MSSP als een van de manieren om incidentrespons te organiseren (bron: NIST SP 800-61 Rev. 3, 2025). NIST spreekt van gedeelde verantwoordelijkheid: de organisatie draagt taken over, maar niet haar verantwoordelijkheid. Die verdeling moet volgens NIST duidelijk in het contract staan.
Hoe werkt een MSSP en wat is het verschil met MDR en SOC-as-a-service?
Een MSSP levert een pakket aan beveiligingsdiensten. Welke diensten erin zitten, verschilt per aanbieder en per contract. Veelvoorkomende onderdelen zijn beheer van firewalls en endpointbeveiliging, monitoring vanuit een SOC (security operations center), kwetsbaarheidsscans, en hulp bij incident response.
MSSP, MDR en SOC-as-a-service worden vaak door elkaar gebruikt. Aanbieders gebruiken de termen niet overal op dezelfde manier, dus vergelijk altijd wat er in het contract staat. Globaal is het onderscheid zo:
| Kenmerk | MSSP | MDR | SOC-as-a-service |
|---|---|---|---|
| Kern van de dienst | Breed pakket beveiligingsbeheer en monitoring | Dreigingen opsporen, onderzoeken en direct indammen | SOC-functie op abonnement: logs verzamelen, analyseren, melden |
| Reikwijdte | Breed: van firewallbeheer tot rapportages | Smal en diep: detectie en respons | Middel: monitoring van systemen en netwerk |
| Actief ingrijpen | Afhankelijk van contract, vaak alleen melden | Ja, bijvoorbeeld een besmette laptop isoleren | Afhankelijk van contract, vaak melden en adviseren |
| Techniek | Vaak middelen van de klant of van de MSSP | Meestal eigen detectietechniek van de aanbieder, zoals EDR of XDR | Meestal een SIEM van de aanbieder |
| Past bij | Organisaties die veel beveiligingswerk willen uitbesteden | Organisaties die snelle respons op aanvallen zoeken | Organisaties die een SOC nodig hebben zonder eigen team |
Een MSSP is iets anders dan een MSP (managed service provider). Een MSP beheert de IT in het algemeen, zoals werkplekken, servers en netwerk; zie managed services IT. Een MSSP richt zich specifiek op beveiliging. Veel MSP’s bieden ook beveiligingsdiensten aan.
Voorbeeld uit de praktijk
Dat een dienstverlener met beheertoegang zelf een risico kan zijn, bleek in juli 2021. Vrijwilligers van het Nederlandse DIVD (Dutch Institute for Vulnerability Disclosure) hadden in het voorjaar kwetsbaarheden gevonden in Kaseya VSA, software waarmee IT-dienstverleners de systemen van hun klanten op afstand beheren. Op 2 juli 2021 misbruikte de ransomwaregroep REvil die kwetsbaarheden, voordat alle systemen waren bijgewerkt.
Via de beheersoftware kwam de ransomware bij de klanten van de dienstverleners terecht. Door gerichte waarschuwingen van het DIVD daalde het aantal kwetsbare systemen dat vanaf internet bereikbaar was binnen 48 uur van ruim 2.000 naar 140 (bron: DIVD). Het incident is een bekend voorbeeld van een supply-chain-aanval.
NIST wijst op hetzelfde risico: dienstverleners hebben vaak vergaande toegang tot systemen en gevoelige gegevens, dus moet een organisatie rekening houden met het risico dat de dienstverlener zelf wordt gehackt.
MSSP in de praktijk van een security-professional
Bij de klant is de CISO of security officer de opdrachtgever: die kiest de MSSP, legt afspraken vast en controleert of die worden nagekomen. Het Britse NCSC adviseert bij de keuze onder meer om de dienstverlener alleen de rechten te geven die nodig zijn, tweestapsverificatie te eisen voor beheeraccounts en in het contract vast te leggen hoe en wanneer incidenten worden gemeld. Het Nederlandse NCSC raadt aan om bij het uitbesteden rekening te houden met de geldende wet- en regelgeving.
Bij de MSSP zelf werken onder meer SOC-analisten, incident responders en beveiligingsbeheerders. Voor organisaties die onder de Cyberbeveiligingswet vallen, verandert uitbesteden niets aan de eigen verantwoordelijkheid. Hoe je kiest tussen een MSSP, SOC-as-a-service of een eigen team, staat in de gids security uitbesteden. Opleidingen voor dit werkveld staan bij cybersecurity-opleidingen.
Veelgestelde vragen
Waar staat de afkorting MSP voor?
MSP staat voor managed service provider: een IT-dienstverlener die op basis van een doorlopend contract de IT van een organisatie beheert, zoals werkplekken, servers, netwerk en back-ups. Een MSSP (managed security service provider) is een dienstverlener die zich specifiek op beveiliging richt.
Wat betekent managed services?
Managed services betekent dat een externe partij een deel van de IT of beveiliging doorlopend beheert voor een vaste vergoeding, met afspraken over taken en reactietijden in een contract. Het verschil met een project is dat de dienstverlener verantwoordelijk blijft voor het dagelijkse beheer, niet alleen voor de oplevering.
Wat is het verschil tussen een MSP en een MSSP?
Een MSP beheert de IT in het algemeen: werkplekken, servers, netwerk en software. Een MSSP richt zich op beveiliging: monitoring vanuit een SOC, beheer van beveiligingsmiddelen en reageren op incidenten. Sommige MSP’s leveren ook beveiligingsdiensten, zelf of via een gespecialiseerde MSSP.
Wat is de betekenis van SOC/SIEM?
Een SOC (security operations center) is het team dat systemen en netwerk bewaakt op aanvallen. Een SIEM (security information and event management) is de software die logs verzamelt en koppelt, zodat dat team verdachte gebeurtenissen ziet. Een MSSP levert vaak beide als dienst.
Bronnen
Gerelateerde begrippen
- SOC-as-a-service
SOC-as-a-service is een abonnementsdienst waarbij een externe partij de taken van een security operations center (SOC) uitvoert voor een organisatie. De dienstverlener verzamelt en analyseert logs, bewaakt systemen en netwerk op aanvallen en meldt of behandelt incidenten. De organisatie hoeft daardoor zelf geen SOC met eigen analisten, SIEM en roosters buiten kantoortijd op te bouwen.
- MDR (managed detection and response)
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- Managed services (IT)
Managed services IT is het doorlopend uitbesteden van IT-beheer aan een externe partij, de managed service provider (MSP). De MSP beheert bijvoorbeeld werkplekken, servers, netwerk, back-ups en clouddiensten, meestal op afstand en tegen een vaste vergoeding per maand. Taken, reactietijden en beschikbaarheid staan in een contract met een service level agreement.
- Supply-chain-aanval
Een supply-chain-aanval is een cyberaanval waarbij de aanvaller niet direct zijn doelwit aanvalt, maar eerst een leverancier. Via een besmette software-update, een beheertool of de toegang van die leverancier komt hij daarna bij de klanten binnen. Omdat 1 leverancier veel klanten heeft, kan 1 aanval duizenden organisaties tegelijk raken.