De meeste bedrijven die 30 tot 200 medewerkers bereiken, lopen tegen dezelfde muur aan. IT wordt beheerd door degene die technisch het meest onderlegd is. Beveiliging bestaat uit een antivirusabonnement en de hoop dat er niets misgaat. Het management weet dat dit niet genoeg is, maar een fulltime Chief Information Security Officer kost in Nederland tussen de €100.000 en €160.000 per jaar, exclusief secundaire arbeidsvoorwaarden en wervingskosten. Een Head of IT voegt daar nog eens €65.000 tot €100.000 aan toe. Een virtuele CISO en een virtuele IT-manager vullen die leemte in de praktijk.
Dit zijn geen reguliere uitbestedingsregelingen. Het zijn strategische leiderschapsrollen die parttime worden ingevuld door een ervaren professional die voor meerdere organisaties werkt. Dit artikel legt uit wat elke rol concreet omvat, welke organisaties er het meest van profiteren en hoe een samenwerking er in de praktijk uitziet.
Wat een vCISO doet
Een virtuele CISO is een beveiligingsbestuurder, geen technisch uitvoerder. Dat onderscheid is belangrijk. Een vCISO bewaakt niet uw firewall en reageert niet op meldingen. Hij of zij bepaalt de richting voor de manier waarop uw organisatie beveiligingsrisico's beheert en helpt u vervolgens om die richting uit te voeren.
Beveiligingsstrategie en risicobeheer
Elke vCISO-samenwerking begint met een eerlijke beoordeling van de huidige situatie. Wat zijn de belangrijkste risico's? Waar zijn de maatregelen het zwakst? Welke wettelijke verplichtingen gelden er? Op basis van die nulmeting bouwt de vCISO een geprioriteerde beveiligingsroutekaart op, die aansluit op het werkelijke risicoprofiel van het bedrijf en niet op een generieke frameworkchecklist.
Naleving en regelgevingsbeheer
Regelgevende vereisten zijn voor bedrijven van elke omvang in Europa steeds minder te vermijden. NIS2 is van toepassing op 18 kritieke sectoren. De GDPR-handhaving neemt in intensiteit toe. ISO 27001 is in veel aanbestedingsprocedures en toeleveringsketens inmiddels een vereiste. Een vCISO neemt de verantwoordelijkheid om te begrijpen wat er voor uw bedrijf geldt, wat dat vereist en hoe naleving in de bedrijfsvoering kan worden ingebouwd zonder onnodige bureaucratie te creëren die de organisatie vertraagt. Zie onze NIS2-handleiding en onze ISO 27001-gids voor het MKB voor meer informatie over beide kaders.
Leiding bij incidentrespons
Wanneer zich een ernstig beveiligingsincident voordoet, improviseren de meeste organisaties zonder CISO. Beslissingen worden genomen door wie het meest senior en beschikbaar is, vaak met onvolledige informatie en zonder voorafgaande planning. Een vCISO zorgt ervoor dat er een incidentresponsplan bestaat voordat het nodig is, dat de juiste mensen hun rol kennen en dat er een ervaren beslisser beschikbaar is wanneer de situatie escaleert.
Rapportage aan het bestuur en management
Beveiligingsrisico staat terecht op de bestuursagenda, maar de meeste technische teams slagen er niet in om hun werk te vertalen naar taal die op dat niveau tot gefundeerde beslissingen leidt. Een vCISO overbrugt die kloof. Hij of zij rapporteert over de beveiligingspositie, risicoblootstelling en investeringsprioriteiten in termen die aansluiten bij bestuurders en niet-technische stakeholders, zonder afbreuk te doen aan de inhoud.
Beveiliging van leveranciers en derden
De meeste organisaties zijn afhankelijk van een lange lijst externe softwarepakketten, cloudplatformen en dienstverleners. Elk daarvan is een potentieel toegangspunt. Een vCISO beoordeelt de beveiliging van uw leveranciersrelaties, stelt minimale beveiligingsnormen voor toeleveranciers vast en signaleert waar het risico van derden wordt onderschat. Dit is steeds relevanter nu aanvallen op de toeleveringsketen vaker voorkomen en toezichthouders organisaties verantwoordelijk houden voor de beveiligingspositie van hun toeleveringsketen.
Wat een vIT-manager doet
Een virtuele IT-manager werkt op het snijvlak van technologie en bedrijfsstrategie. Het is geen helpdesk. Hij of zij is verantwoordelijk voor het bewaken dat IT-beslissingen de organisatie dienen, dat de infrastructuur geschikt is voor haar doel en dat de organisatie geen technische schulden of risico's opbouwt door gebrekkig beheer.
IT-strategie afgestemd op bedrijfsdoelen
Veel bedrijven nemen IT-beslissingen reactief: een systeem valt uit, een contract loopt af, een leverancier doet een pitch. Een vIT-manager brengt een vooruitziende blik. Wat heeft de organisatie de komende twee jaar van haar technologie nodig? Wat moet worden vervangen, geconsolideerd of gemigreerd? Welke investering is werkelijk noodzakelijk en wat probeert een leverancier te verkopen? Dit zijn strategische vragen die iemand vereisen die op organisatieniveau over IT nadenkt, niet alleen problemen oplost zodra ze zich voordoen.
Leveranciers- en contractbeheer
De meeste MKB-bedrijven hebben in de loop der tijd een verzameling IT-leveranciers opgebouwd zonder een helder beeld van wat ze betalen, of ze waar voor hun geld krijgen en wat de contractuele voorwaarden precies inhouden. Een vIT-manager beoordeelt deze relaties, onderhandelt over verlengingen en zorgt ervoor dat de organisatie niet vastzit aan ongeschikte overeenkomsten. Waar de dagelijkse IT-ondersteuning is uitbesteed, beheert de vIT-manager ook de prestaties van de managed serviceprovider.
IT-governance en -beleid
Zonder governance groeit IT in onvoorspelbare richtingen. Medewerkers brengen eigen apparaten mee. Gegevens belanden in persoonlijke cloudaccounts. Software wordt aangeschaft zonder medeweten van IT. Shadow IT creëert risico's die niemand formeel heeft beoordeeld. Een vIT-manager stelt de beleidslijnen en processen in die hier orde in brengen, zonder bureaucratie te creëren die de organisatie vertraagt.
Overzicht en planning van infrastructuur
Servers bereiken hun end-of-life. Netwerken raken overbelast. De beveiligingsarchitectuur gaat gaten vertonen naarmate de organisatie groeit. Een vIT-manager houdt de gezondheid van de infrastructuur bij, plant upgrades voordat ze crises worden en bewaakt projecten tot aan oplevering. Hij of zij voert het technische werk niet zelf uit, maar stelt vast wat er moet gebeuren en houdt de uitvoerende partijen verantwoordelijk voor de levering.
Wie het meeste profiteert van deze rollen
Het model van de vCISO en vIT-manager werkt het best voor organisaties in een bepaalde bandbreedte. Te klein en er is onvoldoende complexiteit om de samenwerking te rechtvaardigen. Te groot en de organisatie heeft fulltime leiderschap intern nodig. De kern is grofweg 30 tot 300 medewerkers, al is complexiteit een betere maatstaf dan personeelsomvang.
Specifieke situaties waar deze rollen het meeste opleveren:
- Gereguleerde sectoren. Bedrijven in de gezondheidszorg, financiële dienstverlening en horeca hebben sectorspecifieke compliance-verplichtingen die iemand met de juiste expertise vereisen om ze correct te interpreteren en te implementeren.
- Voor een audit of certificering. Organisaties die werken aan ISO 27001, Cyber Essentials Plus of NIS2-naleving hebben iemand nodig die het programma leidt. Een vCISO kan dat traject begeleiden zonder dat de organisatie een fulltime CISO hoeft aan te stellen voor wat vaak een project van 6 tot 12 maanden is.
- Herstel na een incident. Organisaties die een beveiligingsincident hebben meegemaakt, moeten hun beveiligingspositie vanuit een meer gestructureerd uitgangspunt opbouwen. Een vCISO kan dat traject leiden en helpen voorkomen dat de omstandigheden die het incident mogelijk maakten zich herhalen.
- Voorbereiding op investering of overname. Investeerders en overnemende partijen voeren IT- en beveiligingsdue diligence uit. Bedrijven die zich voorbereiden op een investering profiteren van iemand die de eigen positie eerlijk beoordeelt, hiaten sluit voordat ze dealbreakers worden en het IT- en beveiligingsverhaal overtuigend presenteert.
- IT beheerd door niet-specialisten. Bij veel MKB-bedrijven wordt IT beheerd door een officemanager, operationeel directeur of iemand van de financiële afdeling. Die mensen zijn goed in hun werk en zijn niet bezig met IT. Een vIT-manager neemt die functie over en voert hem professioneel uit.
Hoe een samenwerking er in de praktijk uitziet
Een typische vCISO- of vIT-managementsamenwerking loopt op twee tot acht dagen per maand, geleverd als combinatie van werk op locatie en op afstand, afhankelijk van wat de organisatie op dat moment nodig heeft.
De samenwerking is geen retainer voor ad-hocadvies. Het is een gestructureerde regeling met vastgelegde deliverables: een kwartaalmatige beveiligingsbeoordeling, een bestuursrapportage over risico's, een bijgehouden beveiligingsroutekaart, leveranciersbeoordelingen wanneer nodig en beschikbaarheid voor escalatie wanneer iets dringende aandacht vereist. Bij specifieke projecten, zoals de voorbereiding op een ISO 27001-audit of een significante infrastructuurmigratie, kan de samenwerking tijdelijk worden opgeschaald zonder dat de organisatie extra mensen hoeft aan te trekken.
De kosten liggen aanzienlijk lager dan bij een fulltime aanstelling. Belangrijker is dat de organisatie toegang krijgt tot iemand die dezelfde uitdagingen bij veel verschillende organisaties heeft doorlopen, wat leidt tot minder fouten en snellere voortgang dan een eerste interne aanstelling doorgaans oplevert.
Veelgestelde vragen
Is dit hetzelfde als managed IT-support?
Nee. Managed IT-support dekt de dagelijkse operaties: helpdesk, apparaatbeheer, patching, monitoring. Een vIT-manager werkt op een hoger niveau. Hij of zij bepaalt de richting, beheert leveranciers inclusief de managed serviceprovider en neemt strategische beslissingen. Beide kunnen naast elkaar bestaan en werken in de praktijk vaak het best samen.
Wat gebeurt er tijdens een beveiligingsincident?
Een vCISO is beschikbaar voor escalatie en kan de eerste respons leiden. Het is geen 24/7 beveiligingsoperatiecentrum, dus voor organisaties die permanente monitoring en responscapaciteit nodig hebben, wordt die functie via een aparte managed detection and response-regeling ingevuld. De vCISO bewaakt die regeling en neemt de verantwoordelijkheid voor de algehele responsstrategie wanneer er iets ernstigs gebeurt.
Moeten ze onze sector kennen?
Sectorkennis doet ertoe. Een vCISO die werkt met een zorgorganisatie moet klinische werkprocessen, gegevensgevoeligheid en leveranciersvereisten begrijpen. Een vIT-manager in de financiële dienstverlening moet weten wat toezichthoudersregels betekenen voor IT-governance. Bij Cyvra richten we ons specifiek op de gezondheidszorg, financiële dienstverlening en horeca, omdat diepgaande sectorkennis het advies aanzienlijk beter maakt dan een generalistische aanpak.