Inkopen van cybersecuritydiensten

Uitbesteden of zelf doen is op het gebied van cybersecurity voor iedere organisatie een discussiepunt. Belangrijke vragen in die context zijn: wanneer is mijn weerbaarheid op een passend niveau, en welke kosten zijn acceptabel? Daarbij komt dat veel organisaties wel een eigen securityafdeling hebben, maar vrijwel altijd met schaarste kampen op het gebied van personele capaciteit, geld en kennis. Dit document biedt de lezer handvatten om een beargumenteerde keuze te maken voor het uitbesteden van bepaalde cybersecuritydiensten.

Doelgroep: Deze publicatie richt zich op organisaties die onder de NIS2-richtlijn komen te vallen en is geschreven voor mensen die een rol hebben bij het beheersen van  cybersecurity  risico’s.

Casus Incident response: 

Wanneer een cyberincident jouw organisatie treft, dan wil je daar adequaat op reageren. Het doorlopen van een incidentresponseproces vraagt veel voorbereiding, specifieke kennis en kunde. Het is daarom niet vanzelfsprekend dat organisaties al deze capaciteiten in huis hebben. Effectieve Incident response (IR) bestaat uit meerdere stappen, waarbij vaak verschillende expertisegebieden nodig zijn. Voorbeelden van deze expertisegebieden en procesfasen zijn: incidentresponseplan-vorming, crisismanagement, crisiscommunicatie, analyse, beperken & beheersen, eliminatie, herstel, forensic onderzoek, rapportage en evaluatie.

Achtergrond

Investeringen in cybersecurity doe je om potentiële schade te voorkomen, maar deze leveren geen extra omzet of winst op. Het is voor organisaties dan ook altijd een moeilijke afweging om de acceptabele hoogte van securityuitgaven vast te stellen. Daarbij geldt vaak dat het uitbesteden van bepaalde securitytaken met een hoog prijskaartje komt terwijl het intern beleggen van deze taken met complexe expertise en capaciteitsvraagstukken komt. Deze publicatie helpt organisaties ten eerste hun eigen securitybehoefte goed in kaart te brengen, daarna de afweging te maken of deze taken uitbesteed moeten worden en vervolgens hoe ze het uitbesteedproces kunnen aanpakken.

Er komt veel werk kijken bij het uitbesteden van cybersecuritydiensten en het kan veel impact hebben op de betreffende organisatie. Het is niet het simpelweg aanschaffen van deze diensten. Om het uitbesteden van cybersecuritydiensten zo gemakkelijk en impactvol mogelijk te maken is het essentieel dat je als organisatie eerst de basis op het gebied van cybersecurity op orde hebt. Denk aan een aantal basisbeveiligingsmaatregelen en zaken zoals een assetinventarisatie. Een bekend gezegde maar in dit geval zeker passend:

"Op een slecht fundament kan je niet bouwen"

Het uitbesteden van cybersecuritydiensten wordt nog weleens gezien als een quick fix voor een langetermijnprobleem. Echter, in de realiteit kan dit averechts werken en de situatie alleen maar compliceren zonder daadwerkelijke verbetering van de veiligheid.

Stappenplan

Om een weloverwogen keuze te maken over het uitbesteden van cybersecuritydiensten raden wij aan een 10-delig stappenplan te doorlopen waarbij je eerst kijkt welke risico’s er geaddreseerd moeten worden en daar vervolgens actie op onderneemt.

Deze stappen zijn gebaseerd op de vier fases van de PDCA-cyclus.

Vergroot afbeelding Uitbesteden
Beeld: ©NCSC NL

Plan
•    Plan
•    Defineer project scope
•    Bepaal logische behoefte
Do
•    Ontwikkel een Request for Proposal (RFP)
•    Evalueer RFR op toegevoegde waarde
•    Selecteer partner(s)
Check
•    Test voorgestelde oplossing
•    Leg afspraken en beheersproces vast
Act
•    Sluit overeenkomst
•    Monitor en evalueer

Fase 1: Plan

Fase 2: Do

Fase 3: Check

Fase 4: Act