Naar de inhoud
esif.nl, kennisbank security en intelligence

Security uitbesteden: MSSP, SOC-as-a-service of eigen team

Bijgewerkt op · Door Maarten van den Bos

Security uitbesteden is het onderbrengen van beveiligingstaken zoals monitoring, detectie en respons bij een externe partij. De 3 hoofdvormen zijn een MSSP die een breed pakket beheert, SOC-as-a-service voor doorlopende bewaking van logbestanden en een hybride vorm naast een eigen team. De verantwoordelijkheid voor de beveiliging blijft altijd bij de eigen organisatie.

Wat betekent security uitbesteden?

Security uitbesteden betekent dat een externe partij beveiligingstaken uitvoert die je anders zelf zou doen. Denk aan het beheren van firewalls en endpoints, het bewaken van logbestanden, het beoordelen van meldingen en het ingrijpen bij een aanval. De leverancier heet dan een MSSP (managed security service provider).

Een MSSP is iets anders dan een MSP (managed service provider). Een MSP beheert de algemene IT, zoals werkplekken, servers en netwerk, zie managed services. Een MSSP is gespecialiseerd in beveiliging. Sommige partijen doen beide.

Termen als managed security en security as a service gebruiken leveranciers voor hetzelfde idee: je neemt beveiliging af als dienst met een vaste prijs per periode, in plaats van zelf tools te kopen en mensen aan te nemen.

Hoe vaak besteden Nederlandse bedrijven security uit?

Uitbesteden komt veel voor, vooral bij kleinere bedrijven. In 2023 besteedde 45 procent van de bedrijven met 10 tot 50 werkzame personen hun ICT-beveiligingswerk volledig uit, tegen 15 procent van de bedrijven met 250 of meer werkzame personen (bron: CBS, 2025).

Grootteklasse (werkzame personen)Volledig externAlleen eigen personeelCombinatie
2 tot 1023%15%6%
10 tot 5045%15%18%
50 tot 25035%18%40%
250 of meer15%19%63%

Grote bedrijven kiezen dus vaak een combinatie van eigen mensen en een externe partij. Kleine bedrijven hebben meestal geen eigen specialist en besteden alles uit. De percentages tellen niet op tot 100, omdat niet elk bedrijf ICT-beveiligingswerk laat uitvoeren.

Welke vormen van security uitbesteden zijn er?

Er zijn 5 gangbare vormen, van alles zelf doen tot alles uitbesteden. Het NCSC noemt zelf opbouwen, volledig uitbesteden en een mix waarin bepaalde onderdelen wel en andere niet worden uitbesteed (bron: NCSC).

VormWat de externe partij doetWie grijpt in bij een incidentPast vaak bij
Eigen teamNiets, of alleen losse opdrachten zoals een pentestEigen teamGrote organisaties met budget voor 24/7 bezetting
MSSPBeheer van beveiligingstools zoals firewall, e-mailfilter en endpoints, vaak met monitoringAfhankelijk van het contract, vaak de MSSP samen met de klantOrganisaties zonder eigen securityspecialist
SOC-as-a-serviceVerzamelen en bewaken van logbestanden in een extern SOC, beoordelen van meldingenMeestal de klant, na een waarschuwing van het SOCOrganisaties met eigen IT-beheer die detectie missen
MDR (managed detection and response)Detectie en respons op basis van EDR of XDR, vaak 24/7De leverancier, binnen afspraken met de klantOrganisaties die ook het ingrijpen willen uitbesteden
HybrideEen deel, bijvoorbeeld nacht- en weekenddiensten of het beheer van het SIEMVerdeeld volgens afspraakOrganisaties met een klein eigen team

De grenzen tussen deze vormen zijn niet scherp. Een MSSP levert vaak ook SOC-as-a-service of MDR. Kijk daarom naar wat er in het contract staat, niet naar de naam van de dienst. Het verschil tussen MDR, XDR, EDR en SIEM staat in de gids MDR, XDR, EDR en SIEM: wat is het verschil.

Wat zijn de voor- en nadelen van een eigen team?

Een eigen team kent de organisatie, de systemen en de mensen. Het kan sneller schakelen met de IT-afdeling en bouwt kennis op die binnen de organisatie blijft. Het nadeel is de bezetting: een SIEM dat ‘s nachts een melding geeft, heeft pas waarde als iemand die melding opvolgt. Een rooster voor 24/7 bezetting vraagt meerdere mensen, plus vervanging bij ziekte en verlof.

Het NCSC noemt flexibiliteit, kosten en de beschikbaarheid van kennis en personeel als factoren bij de keuze tussen zelf doen en uitbesteden (bron: NCSC). Het advies is om klein te beginnen: eerst logbestanden van enkele kritieke systemen, zoals de firewall en Active Directory, en daarna stap voor stap uitbreiden. Dat werkt zowel voor een eigen team als voor een uitbestede dienst.

Welke factoren bepalen de kosten van uitbesteden?

esif.nl noemt geen bedragen, omdat er geen onafhankelijke publieke bron met actuele tarieven voor Nederland is. De prijs van een uitbestede securitydienst hangt af van deze factoren:

  • Omvang van de omgeving: het aantal gebruikers, endpoints, servers en cloudomgevingen dat onder de dienst valt.
  • Aantal logbronnen en datavolume: bij security monitoring bepaalt de hoeveelheid logdata vaak de prijs, omdat opslag en verwerking kosten.
  • Dekking: bewaking tijdens kantooruren of 24 uur per dag, 7 dagen per week.
  • Melden of ingrijpen: een dienst die alleen waarschuwt, is anders geprijsd dan een dienst die zelf een laptop isoleert of een account blokkeert.
  • Bewaartermijn van logbestanden: langer bewaren betekent meer opslag.
  • Incident response: of hulp bij een groot incident is inbegrepen of apart wordt gerekend, zie incident response.
  • Eenmalige kosten: het aansluiten van bronnen, het afstemmen van regels en het opstellen van draaiboeken.
  • Rapportage en overleg: de frequentie van rapporten en overleggen, bijvoorbeeld voor het bestuur of een audit.
  • Contractduur en tools: of de licenties voor EDR, XDR of SIEM in de prijs zitten of los worden afgenomen.

Vergelijk offertes daarom op dezelfde uitgangspunten. Een lage maandprijs zegt weinig als respons, onboarding of licenties apart worden gerekend.

Wat blijft je eigen verantwoordelijkheid als je security uitbesteedt?

Je besteedt de uitvoering uit, niet de verantwoordelijkheid. Valt je organisatie onder de Cyberbeveiligingswet, dan moet het bestuur de beveiligingsmaatregelen goedkeuren (artikel 24). Ook de meldplicht voor significante incidenten blijft bij je eigen organisatie, ook als de leverancier het incident ontdekt.

Een securityleverancier hoort bovendien bij je toeleveringsketen. De Cyberbeveiligingswet verplicht organisaties die onder de wet vallen om rekening te houden met de kwetsbaarheden en cyberbeveiligingspraktijken van rechtstreekse leveranciers (artikel 21). Een partij die toegang heeft tot al je systemen, is een leverancier met veel invloed.

Het NCSC wijst er verder op dat je bij uitbesteding rekening moet houden met geldende wet- en regelgeving wanneer informatie die het SOC verwerkt naar derden gaat (bron: NCSC). Denk aan persoonsgegevens in logbestanden en de plek waar die data wordt opgeslagen.

Welke stappen zet je om security uit te besteden?

Een zorgvuldige keuze verloopt in vaste stappen. Het NCSC raadt aan met meerdere aanbieders te praten over de diensten die zij kunnen leveren, om een beter beeld te krijgen van wat er te krijgen is (bron: NCSC).

  1. Bepaal welke systemen en processen het belangrijkst zijn, op basis van een risicoanalyse.
  2. Beschrijf wat je zelf kunt en wilt blijven doen, en welke taken je wilt uitbesteden.
  3. Kies de gewenste vorm: MSSP, SOC-as-a-service, MDR of hybride.
  4. Vraag bij meerdere aanbieders een voorstel aan op dezelfde uitgangspunten.
  5. Controleer wat er precies in de dienst zit: bronnen, dekking, reactietijden, ingrijpen en rapportage.
  6. Leg afspraken vast over reactietijden, bevoegdheden, geheimhouding, opslag van data en exit.
  7. Regel wie bij jou bereikbaar is als de leverancier ‘s nachts een incident meldt.
  8. Evalueer de dienst periodiek aan de hand van rapportages en een oefening.

Wie de uitvoering van de Cyberbeveiligingswet stap voor stap wil aanpakken, vindt een volledige lijst in de checklist voor de Cyberbeveiligingswet.

Wie werkt er bij een MSSP of in een SOC?

In een extern SOC werken vooral SOC-analisten, die meldingen beoordelen en incidenten onderzoeken, en engineers die de tools en koppelingen beheren. Aan de kant van de klant blijft meestal een CISO of security officer verantwoordelijk voor de keuze van de leverancier en het toezicht op de dienst. Wie dit vak wil leren, vindt opleidingen bij cybersecurity-opleidingen.

Veelgestelde vragen

Wat betekent managed services?

Managed services betekent dat een externe partij het beheer van IT-diensten overneemt tegen een vaste vergoeding per periode. De leverancier houdt systemen draaiend, voert updates uit en lost storingen op. Bij managed security gaat het specifiek om beveiliging, zoals het beheren van firewalls en het bewaken van logbestanden.

Waar staat de afkorting MSP voor?

MSP staat voor managed service provider: een bedrijf dat het IT-beheer van andere organisaties uitvoert. Een MSSP, managed security service provider, is een MSP die zich richt op beveiliging. Een MSP beheert bijvoorbeeld werkplekken en servers, een MSSP bewaakt die op aanvallen en grijpt in bij incidenten.

Wat zijn managed service providers?

Managed service providers zijn bedrijven die IT-taken van andere organisaties overnemen, zoals het beheer van werkplekken, netwerk, servers en clouddiensten. Afspraken over beschikbaarheid en reactietijden staan in een contract. Voor beveiliging zijn er gespecialiseerde partijen, MSSP’s, die onder meer monitoring, detectie en respons leveren.

Wat is SOC en SIEM?

Een SOC (Security Operations Center) is een team dat systemen en netwerken bewaakt op aanvallen. Een SIEM (security information and event management) is de software die logbestanden uit veel systemen verzamelt, koppelt en meldingen geeft. Het SIEM levert de meldingen, de analisten in het SOC beoordelen ze. Beide kun je uitbesteden.

Bronnen

  1. NCSC: SOC inrichten
  2. NCSC: Wat is een SOC?
  3. CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven (2025)
  4. NCSC: Zorgplicht onder de Cyberbeveiligingswet
  5. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872)

Begrippen op deze pagina