Uw organisatie kan security uitbesteden zonder controle of exitvrijheid te verliezen door tenant, licenties, hoogste beheermacht, beleidskeuzes en bewijsdata zelf te houden; de provider voert het beheer uit via afgebakende toegang. Leg vóór ondertekening overdracht, logbeschikbaarheid, vaste exitkosten en flexibele wijzigingsmogelijkheden vast, en toets deze afspraken periodiek met een interne regierol.
Kernpunten: security-uitbesteding met exitvrijheid
Exit-readiness is geen stap voor het einde van de samenwerking, maar een voorwaarde voor de inrichting, contractering en aansturing van managed security services.
- Houd eigenaarschap van de eigen omgeving intern, zodat een partnerwissel niet tegelijk een strijd om toegang, licenties of configuraties wordt.
- Scheid operationele uitvoering van strategische regie: externe monitoring kan, maar interne verantwoordelijkheid voor beleid, risicoacceptatie en leverancierssturing blijft nodig.
- Voorkom dat alleen rapportages beschikbaar zijn; de organisatie moet zelfstandig onderliggende monitoringgegevens en configuratiecontext kunnen controleren en overdragen.
- Maak een toekomstige overgang uitvoerbaar door vooraf termijnen, ondersteuning, gegevensoverdracht en kosten concreet te begrenzen.
- Weeg specialistische of propriëtaire tooling af tegen de extra afhankelijkheid ervan en houd de dienstverlening contractueel aanpasbaar wanneer behoeften veranderen.
Security-uitbesteding blijft beheersbaar wanneer eigenaarschap intern blijft
Security-uitbesteding hoeft niet te betekenen dat een organisatie de feitelijke zeggenschap over haar omgeving overdraagt. De bruikbare scheidslijn ligt tussen externe uitvoering en intern eigenaarschap. Een dienstverlener kan beheer uitvoeren, maar de tenant- en licentiearchitectuur blijft op naam van de klant staan. Daarmee blijft de organisatie ook eigenaar van de basis waarop de dienstverlening rust, in plaats van slechts afnemer van een beheeromgeving waar zij later uit moet zien te komen.
Dat uitgangspunt krijgt praktische betekenis wanneer licenties rechtstreeks aan de klant zijn gekoppeld en het beheer via GDAP of Azure RBAC verloopt. De klant behoudt dan het eigenaarschap van Global Admin. Externe medewerkers krijgen de toegangsroute die voor hun beheertaak is ingericht, zonder dat het fundamentele administratieve eigenaarschap verschuift. Dit onderscheid voorkomt dat een verandering van provider tegelijkertijd een discussie wordt over wie de toegang tot de eigen tenant, licenties en kernrollen beheerst.
Naast deze technische en administratieve basis vraagt de relatie om interne regie. Daarvoor is geen volledig intern securityteam nodig, maar wel minimaal één interne IT- of security-regisseur, eventueel ingevuld via IT Manager-as-a-Service. Deze rol beoordeelt de RACI-matrix: welke partij voert uit, wie is verantwoordelijk, wie beslist en wie wordt betrokken. Dezelfde regisseur toetst of beleidskeuzes nog bij de organisatie passen. De provider kan operationele taken uitvoeren; de organisatie houdt zelf de beoordeling van verantwoordelijkheden en beleid in handen.
Een contract kan deze verdeling verder ondersteunen door overdrachtsplichten en een exit-draaiboek op te nemen. Sectorale governancekaders, waaronder DORA Art. 28/30 en de EBA Outsourcing Guidelines, bieden hiervoor een mogelijk vertrekpunt. Zij plaatsen exit en overdraagbaarheid niet buiten de reguliere aansturing van uitbesteding, maar binnen de afspraken over governance. Voor een CIO ontstaat zo een heldere grens: capaciteit kan extern worden betrokken, terwijl eigenaarschap van de omgeving, de hoogste beheermacht en de beleidsmatige regie intern herkenbaar en toetsbaar blijven.
Bronnen bij deze sectie: europa.eu, streamlex.eu
Een snel gestart contract kan de overstap later blokkeren
Een acuut capaciteitstekort bij snelle groei maakt uitbesteding aantrekkelijk: er is direct operationele ondersteuning beschikbaar terwijl interne IT-generalisten al onder druk staan. Juist die snelheid kan echter een keten in gang zetten die pas zichtbaar wordt wanneer de organisatie het servicemodel wil aanpassen. Als een provider beheer inricht via gesloten beheeraccounts zonder centrale registratie, verschuift niet alleen de uitvoering naar buiten. Ook de context rond security-policies raakt los van de interne organisatie.
Dat gebrek aan context blijft aanvankelijk vaak verborgen. De dienst wordt geleverd en het dagelijkse beheer loopt door. Bij een overgang naar een andere provider, een hybride staffingmodel of een gewijzigde interne rolverdeling blijkt vervolgens dat documentatie ontbreekt. Interne generalisten kunnen de gemaakte beleidskeuzes dan niet goed reconstrueren. De modelwissel strandt niet noodzakelijk op onwil, maar op een combinatie van onbekende inrichting en het risico op downtime wanneer die inrichting moet worden overgenomen.
Een tweede blokkade ontstaat in de commerciële constructie. Een meerjarige overeenkomst is niet per definitie onbruikbaar, maar een rigide meerjarig contract zonder modulaire exit-clausules past slecht bij een servicebehoefte die kan veranderen. Groei kan hybride staffing en maatwerkintegraties vragen. Wanneer een provider die aanpassingen niet binnen de standaard SLA wil uitvoeren, blijft de organisatie in een ontoereikend model zitten. Hoge contractbreuk- en overstapkosten maken een inhoudelijke wijziging dan ook een financiële beslissing met beperkte ruimte.
Beëindiging vraagt bovendien om een aantoonbare afsluiting van externe toegang. Een bruikbare interne streefafspraak is dat externe beheeraccounts, GDAP-koppelingen en API-toegangssleutels uiterlijk binnen 24 uur na contractbeëindiging volledig zijn ingetrokken. Die afronding is traceerbaar en wordt gecontroleerd via Entra ID sign-in logs. Daarmee is niet alleen duidelijk dat de samenwerking formeel is geëindigd, maar ook dat de voormalige externe beheerroute daadwerkelijk niet meer actief is. Exit-readiness begint dus al bij de eerste inrichting: geregistreerde toegang, vastgelegde context en een contract dat verandering toestaat.
Bronnen bij deze sectie: cisa.gov
Managementrapportages vervangen geen toegang tot ruwe logs
Managementrapportages beantwoorden een ander bestuurlijk doel dan ruwe logs. Een geaggregeerd overzicht kan incidenten, trends en uitgevoerde monitoring compact weergeven. Dat maakt het bruikbaar voor regulier overleg, maar het vormt niet automatisch het auditbare bewijs waarop een organisatie zich kan baseren wanneer toezichthouders of verzekeraars nadere onderbouwing vragen. Voor die vraag is de onderliggende security monitoring relevant, niet alleen de door de provider geselecteerde samenvatting.
Wanneer een organisatie uitsluitend geaggregeerde rapportages accepteert en geen toegang heeft tot ruwe logs, ontstaat afhankelijkheid van de provider voor compliance-data. Op het moment dat aantoonbaar bewijs wordt gevraagd, moet de klant de leverancier opnieuw inschakelen om de benodigde gegevens beschikbaar te maken. In de beschreven keten kan de provider daarvoor buitensporige consultancykosten factureren. De directe consequentie is niet alleen financiële druk, maar ook een aantoonbaarheidsprobleem: de organisatie kan niet tijdig laten zien dat zij de security monitoring beheerst.
Dit maakt zichtbaar waarom exit-governance zowel contractueel als operationeel moet zijn. Strategisch risico-eigenaarschap en operationele monitoring zijn verschillende verantwoordelijkheden. Governance rond exit maakt die scheiding expliciet: de leverancier kan monitoren, terwijl de organisatie zicht houdt op het bewijs, de verantwoordelijkheden en de voorwaarden waaronder een wissel plaatsvindt. De kaders van DORA en de EBA-richtlijnen plaatsen die verdeling in de context van uitbestedingsgovernance en exitbeheer. Een leverancierswissel kan hierdoor worden ingericht zonder beveiligingslacunes die voortkomen uit onduidelijke eigenaarschap of ontbrekende overdracht.
De discipline zit vervolgens niet in een eenmalige clausule, maar in een formeel terugkerend controlemoment. Als interne richtlijn past minimaal één jaarlijkse review van het exit-draaiboek, de administratieve rechten en de actualiteit van configuratiedocumentatie. De review stelt drie verschillende vragen. Beschrijft het draaiboek nog de actuele dienstverlening? Zijn de administratieve rechten nog in lijn met de afgesproken rolverdeling? En biedt de configuratiedocumentatie nog voldoende context voor een overdracht? Deze vragen gaan verder dan rapportagekwaliteit. Zij toetsen of de organisatie zelfstandig kan controleren, onderbouwen en veranderen zonder op een later moment eerst ontbrekende kennis of gegevens te moeten terugkopen.
Bronnen bij deze sectie: europa.eu, streamlex.eu
Leg overdrachtstijd, logexport en exit-tarieven vóór ondertekening vast
Overdraagbaarheid wordt praktisch toetsbaar wanneer de dienstverleningsovereenkomst niet alleen zegt dát een exit wordt ondersteund, maar ook vastlegt wat er wordt geleverd, wanneer dat gebeurt en tegen welke vooraf bepaalde tarieven. De onderstaande afspraken maken de operationele voorbereiding en de financiële begrenzing zichtbaar tijdens de inkoop.
| Overdrachtsvoorwaarde | Vooraf vast te leggen afspraak | Concreet controlemoment |
|---|---|---|
| Transitieondersteuning | Neem een minimale periode van 60 tot 90 dagen op waarin de vertrekkende securitypartner operationele ondersteuning en documentatieoverdracht levert. Leg de tarieven voor deze werkzaamheden vooraf contractueel vast, zodat ondersteuning tijdens de overgang geen open kostenpost wordt. | Toets vóór ondertekening of de periode, de operationele ondersteuning, de documentatieoverdracht en de tarieven samen als één uitvoerbare verplichting zijn opgenomen. Bij een latere modelwijziging is dan vooraf duidelijk welke ondersteuning beschikbaar komt. |
| Beschikbaarheid van loggegevens | Leg vast dat security event logs binnen vijf werkdagen na beëindiging naar de cloudopslag van de klant kunnen worden geëxporteerd. De afspraak omvat minimaal 90 dagen actieve telemetrie en 365 dagen archieflogdata, in JSON, CSV of Syslog. | Controleer of zowel de twee gegevensperioden als de termijn van vijf werkdagen en de drie open standaarden expliciet zijn benoemd. Een generieke verwijzing naar ‘beschikbare logs’ laat te veel ruimte over voor interpretatie tijdens de overdracht. |
| Onderhandelingslast versus latere blokkade | Reserveer in het initiële inkooptraject tijd voor gedetailleerde overdrachtsprotocollen en vaste exit-tarieven. Dit verlengt de onderhandeling, omdat operationele stappen en kosten vooraf scherp worden beschreven. | Beoordeel de extra inspanning tegenover het scenario van toekomstige schaalvergroting. Zonder deze afspraken kunnen kosten escaleren of juridische blokkades ontstaan op het moment dat de organisatie juist capaciteit, omvang of leverancier wil wijzigen. |
Bronnen bij deze sectie: nist.gov
Maak exit-readiness onderdeel van contract, uitvoering en herziening
Een bruikbaar exitplan volgt de hele levensduur van de managed security service. Bij inzet van een MSSP verandert de aansturing: interne hiërarchie maakt plaats voor contractuele sturing, terwijl beleidseigenaarschap bij de organisatie blijft. De tijdlijn hieronder geeft die verandering een vaste plaats in contractering, dagelijkse uitvoering en periodieke herziening.
- Bij contractering: leg de bestuurlijke verdeling vast. De overgang van interne uitvoering naar een MSSP vraagt om een expliciete verschuiving van hiërarchische aansturing naar contractuele sturing en beleidseigenaarschap. De organisatie stuurt de externe partij niet meer uitsluitend via een interne lijn aan; de dienstverlening, verantwoordelijkheden en ruimte voor verandering worden in de overeenkomst bepaald. Dit sluit aan bij de benadering van ISO/IEC 27036-2 en NIST SP 800-35 voor leveranciersrelaties en securitydiensten. De bestuurlijke vraag bij ondertekening is daarom niet alleen welke werkzaamheden de MSSP uitvoert, maar ook welke beleidsbeslissingen bij de organisatie blijven en hoe die in de contractrelatie doorwerken.
- Tijdens de dienstverlening: houd de servicebundel veranderbaar. Een contractstructuur met maandelijks opzegbare of kwartaal-herzienbare servicebundels biedt een ander ritme dan een rigide meerjarige overeenkomst met hoge overstapbarrières. Zo kan de organisatie de omvang of samenstelling van de externe inzet herzien wanneer de behoefte wijzigt. Die beweeglijkheid is geen bewijs dat een overdracht vanzelf soepel verloopt; zij voorkomt vooral dat iedere aanpassing pas mogelijk wordt nadat een langlopende contractuele blokkade is opgelost. De servicebundel wordt daarmee een terugkerend bestuurlijk object: niet alleen een afnamevorm, maar een moment waarop de relatie kan aansluiten op de actuele behoefte.
- Bij herziening: toets het Exit Assistance Plan en configuratie-eigenaarschap. Neem een helder Exit Assistance Plan en expliciet eigenaarschap van configuraties standaard op in de dienstverleningsovereenkomst. Het plan maakt de exit een herkenbaar onderdeel van de dienst, in plaats van een onderwerp dat pas bij ontevredenheid wordt uitgewerkt. De afspraak over configuratie-eigenaarschap voorkomt daarnaast dat er bij een herstructurering eerst discussie ontstaat over de positie van de gemaakte inrichting. Wanneer deze onderdelen zonder juridische weerstand in de overeenkomst staan, kan een periodieke herziening zich richten op de vraag of het plan en het eigenaarschap nog aansluiten op de feitelijke dienstverlening.
Bronnen bij deze sectie: nist.gov, standardful.com
Wat blijft er intern nodig als monitoring extern draait?
Externe monitoring verschuift werkzaamheden, maar neemt de bestuurlijke keuzes rond beleid, capaciteit en overstapbaarheid niet automatisch over. Drie vragen maken de resterende interne rol en de toolingafweging concreet.
- Vervangt uitbesteding interne regie? Nee. Volledige black-box ontzorging kan de directe interne werkdruk op korte termijn minimaliseren, maar vergroot daarmee het strategische afhankelijkheidsrisico. Voor behoud van regie vraagt deze inrichting volgens de interne richtlijn 10% tot 20% interne managementtijd voor periodieke reviews en beleidsbepaling. Die tijd is geen duplicatie van externe monitoring. Zij is bedoeld om de externe dienst te beoordelen, beleidskeuzes te bepalen en te volgen of de geleverde inzet nog past bij de organisatie. Wie deze capaciteit niet reserveert, kan operationeel ontlast zijn maar heeft minder ruimte om richting, kwaliteit en afhankelijkheid te beoordelen.
- Maakt propriëtaire tooling een overstap onmogelijk? Niet per definitie. Propriëtaire MSSP-tools kunnen specifieke niche-functionaliteit bieden. Daar staat tegenover dat zij de lock-in vergroten. Standaardisatie op native Microsoft 365 tooling en open MDR-oplossingen beïnvloedt de portabiliteit in een andere richting, maar kan extra configuratie-inspanning vragen. De keuze gaat dus niet om een absoluut oordeel over één type tooling. Zij gaat om de expliciete afweging tussen een specifieke functie binnen de dienst en de inspanning die nodig is om de inrichting overdraagbaar te houden wanneer het servicemodel verandert.
- Wat levert een vast kwartaaloverleg op? Een vast kwartaaloverleg met gecertificeerde specialisten creëert een moment waarop meer wordt besproken dan incidentstatistieken. Ook beleidskeuzes en toekomstige capaciteitsvragen worden openlijk geëvalueerd. Daardoor staat de providerrelatie niet uitsluitend in het teken van de dagelijkse operatie. Het gesprek verbindt de feitelijke resultaten met de vraag of de beschikbare externe capaciteit, de gekozen beleidsrichting en de verwachte behoefte nog bij elkaar passen. Voor interne regie is dit het ritme waarin afstemming plaatsvindt voordat een capaciteitsvraag uitgroeit tot een contractuele of operationele beperking.
Bronnen bij deze sectie: standardful.com
Keuzevrijheid blijft alleen bestaan met zicht én beweeglijkheid
Omkeerbaarheid van een managed securityrelatie is geen uitsluitend contractueel vraagstuk en ook geen uitsluitend technisch vraagstuk. De twee voorwaarden versterken elkaar. Beveiligingsmaatregelen die direct in de eigen tenant van de klant worden ingericht, houden de omgeving bij de organisatie. Volledige inzage in regels, scripts en policies maakt zichtbaar hoe de dienstverlening feitelijk werkt. Least Privilege begrenst daarbij de toegangsverlening tot wat voor de uitvoering nodig is.
Deze transparantie heeft een andere functie dan de contractuele mogelijkheid om op te zeggen. Inzicht in regels, scripts en policies geeft de organisatie de basis om te begrijpen wat bij een wijziging geraakt wordt. Een maandelijks opzegbaar contract of flexibele servicebundels houdt vervolgens de commerciële relatie beweeglijk. Die vorm prikkelt de provider om transparante kwaliteit en actuele documentatie te blijven leveren, omdat de dienstverlening regelmatig op haar merites kan worden beoordeeld.
De financiële en operationele grens ligt waar slechts één van beide aanwezig is. Een flexibel contract zonder inzage in de inrichting kan een beëindiging formeel mogelijk maken, terwijl de organisatie onvoldoende zicht heeft op wat zij operationeel moet overnemen. Andersom biedt volledige technische inzage geen uitweg wanneer de contractvorm de servicebundel feitelijk niet laat wijzigen. In beide gevallen blijft de externe relatie zwaarder wegen dan de eigen handelingsruimte.
De eindtoets is daarom concreet: staan de maatregelen in de klanttenant, zijn regels, scripts en policies volledig zichtbaar volgens Least Privilege, en kan de servicebundel daadwerkelijk wijzigen of maandelijks eindigen? Ontbreekt zicht op regels, scripts en policies, dan houdt contractuele beweeglijkheid een operationele afhankelijkheid in stand.
Bronnen bij deze sectie: nist.gov, standardful.com