Aankoopgids CISO as a Service

Met CISO as a Service huur je een ervaren security-eindverantwoordelijke voor een vast aantal uren of dagen per maand, in plaats van een fulltime CISO in dienst te nemen. Die persoon stelt je beveiligingsbeleid op, prioriteert maatregelen op basis van risico, stuurt je IT-partij aan en rapporteert aan directie of bestuur. Je hebt dit nodig als NIS2 of een klant je om aantoonbare security-governance vraagt, als je richting ISO 27001 of NEN 7510 gaat, of als je na een incident merkt dat niemand echt eigenaar is van informatiebeveiliging.

Buyer guideCISO as a ServiceVergelijken
Buyer guide over CISO as a Service
Buyer guide

Met CISO as a Service huur je een ervaren security-eindverantwoordelijke voor een vast aantal uren of dagen per maand, in plaats van een fulltime CISO in dienst te nemen. Die persoon stelt je beveiligingsbeleid op, prioriteert maatregelen op basis van risico, stuurt je IT-partij aan en rapporteert aan directie of bestuur. Je hebt dit nodig als NIS2 of een klant je om aantoonbare security-governance vraagt, als je richting ISO 27001 of NEN 7510 gaat, of als je na een incident merkt dat niemand echt eigenaar is van informatiebeveiliging.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Mandaat bepalen Spreek rapportagelijn, beslisruimte, beschikbaarheid en incidentrol af.
  2. 02 Nulmeting Breng risico's, verplichtingen, projecten en volwassenheid in kaart.
  3. 03 Roadmap vaststellen Prioriteer maatregelen met eigenaar, budget en bestuurlijk besluit.
  4. 04 Regie voeren Stuur interne teams en leveranciers aan en bewaak afhankelijkheden.
  5. 05 Rapporteren en bijstellen Maak risico, voortgang en uitzonderingen periodiek bestuurlijk zichtbaar.
Stap 1 van 5

Mandaat bepalen

Spreek rapportagelijn, beslisruimte, beschikbaarheid en incidentrol af.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Strategie speelt hierin een belangrijke rol. Keuzes, budget en prioriteiten.

  • Securityroadmap
  • Risicobereidheid
  • Budgetadvies
  • Bestuursrapportage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met besluiten vastleggen: Documenteer risicoacceptaties, uitzonderingen en bestuurlijke goedkeuring.

Dit moet geregeld zijn

Hulpvraag

Structurele regie, tijdelijke vervanging, certificering of incidentherstel.

Inzet

Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.

Bespreek

Hoeveel inzet verwacht je per maand?

Stap 2 van 5

Nulmeting

Breng risico's, verplichtingen, projecten en volwassenheid in kaart.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Beheersing speelt hierin een belangrijke rol. Werkende organisatorische en technische controls.

  • ISMS
  • Leveranciers
  • Awareness
  • Incidentrespons

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met eigenaars ontwikkelen: Beleg maatregelen bij interne proceseigenaren, niet bij de adviseur.

Dit moet geregeld zijn

Organisatiecontext

Omvang, sector, locaties, kritieke diensten en bestuurssamenstelling.

Mandaat

Adviseren kost minder inzet dan projecten aansturen en rechtstreeks aan bestuur rapporteren.

Bespreek

Hoe wil je dat de CISO werkt?

Stap 3 van 5

Roadmap vaststellen

Prioriteer maatregelen met eigenaar, budget en bestuurlijk besluit.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Aantoonbaarheid speelt hierin een belangrijke rol. Compliance zonder papieren werkelijkheid.

  • NIS2
  • ISO 27001
  • Audits
  • Klantvragen

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met roadmap actualiseren: Herprioriteer na incidenten, audits en bedrijfsveranderingen.

Dit moet geregeld zijn

Bestaande basis

Risicoanalyse, audits, roadmap, beleid en lopende projecten.

Regeldruk

NIS2, DORA, ISO 27001 en klantenaudits vergroten het programma en de bewijsvoering.

Bespreek

Met welke normen of kaders heb je te maken?

Stap 4 van 5

Regie voeren

Stuur interne teams en leveranciers aan en bewaak afhankelijkheden.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Strategie speelt hierin een belangrijke rol. Keuzes, budget en prioriteiten.

  • Securityroadmap
  • Risicobereidheid
  • Budgetadvies
  • Bestuursrapportage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met exit voorbereiden: Houd dossiers, toegangen en overdrachtscriteria vanaf de start op orde.

Dit moet geregeld zijn

Gewenste inzet

Dagen per maand, aanwezigheid, bereikbaarheid en gewenste startdatum.

Incidentrol

24/7-bereikbaarheid en deelname aan crisisbesluitvorming moeten expliciet worden geprijsd.

Bespreek

Welke taken moet de CISO oppakken?

Stap 5 van 5

Rapporteren en bijstellen

Maak risico, voortgang en uitzonderingen periodiek bestuurlijk zichtbaar.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Beheersing speelt hierin een belangrijke rol. Werkende organisatorische en technische controls.

  • ISMS
  • Leveranciers
  • Awareness
  • Incidentrespons

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met besluiten vastleggen: Documenteer risicoacceptaties, uitzonderingen en bestuurlijke goedkeuring.

Dit moet geregeld zijn

Hulpvraag

Structurele regie, tijdelijke vervanging, certificering of incidentherstel.

Inzet

Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.

Bespreek

Op welk niveau zoek je de inzet?

De drie pakketvormen

De inzet per maand bepaalt de prijs. Op- en afschalen kan bij de meeste aanbieders binnen het contract.

Instappakket

Circa 8 uur per maand

Op aanvraag. De prijs hangt af van de gewenste inzet per maand en of het remote of deels op locatie is.

Standaardpakket

Eén tot twee dagen per maand

Risicoanalyse en prioritering van maatregelen, plus aansturing van securityprojecten zoals pentests en certificering

Interim of projectmatige CISO

Enkele maanden tot een jaar

Overbrugging tijdens werving, een securityfunctie vanaf nul opzetten, of herstel na een groot incident

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Inzet

Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.

Mandaat

Adviseren kost minder inzet dan projecten aansturen en rechtstreeks aan bestuur rapporteren.

×

Regeldruk

NIS2, DORA, ISO 27001 en klantenaudits vergroten het programma en de bewijsvoering.

×

Incidentrol

24/7-bereikbaarheid en deelname aan crisisbesluitvorming moeten expliciet worden geprijsd.

×
Budget

Wat kost een externe CISO?

De maandprijs volgt vooral uit beschikbare uren, operationele verantwoordelijkheid en bereikbaarheid bij incidenten.

Instap

Op aanvraag

Structuur, beleid en actiebewaking voor een kleine organisatie.

Doorlopende regie

€2.000–€6.000 per maand

Risicosturing, compliance en leveranciersregie.

Interim CISO

Dagtarief op maat

Tijdelijke lijnverantwoordelijkheid of opbouw van de functie.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Hulpvraag

Structurele regie, tijdelijke vervanging, certificering of incidentherstel.

Organisatiecontext

Omvang, sector, locaties, kritieke diensten en bestuurssamenstelling.

Bestaande basis

Risicoanalyse, audits, roadmap, beleid en lopende projecten.

Gewenste inzet

Dagen per maand, aanwezigheid, bereikbaarheid en gewenste startdatum.

  • Hoeveel inzet verwacht je per maand?
  • Hoe wil je dat de CISO werkt?
  • Met welke normen of kaders heb je te maken?
  • Welke taken moet de CISO oppakken?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost CISO as a Service ten opzichte van een CISO in dienst?

Een fulltime CISO in dienst is voor de meeste mkb-organisaties geen realistische optie: je betaalt een volledig salaris plus opleiding voor een rol die je maar een deel van de week nodig hebt. Een uitbestede CISO met een gepubliceerde prijs ligt rond €2.000 tot €6.000 per maand voor één tot twee dagen per maand. Voor organisaties die minder dan ongeveer twee dagen per week nodig hebben, is uitbesteden vrijwel altijd goedkoper; boven dat punt kantelt de rekensom richting een eigen medewerker.

Hoeveel uur per maand heb ik nodig?

Voor een organisatie tot ongeveer 50 medewerkers zonder eigen softwareontwikkeling volstaat vaak 8 tot 16 uur per maand. Zit je in een certificeringstraject of val je onder NIS2, reken dan op minimaal één dag per maand, met pieken rond audits. Aanbieders laten je meestal binnen het contract op- en afschalen.

Is een externe CISO genoeg voor NIS2?

NIS2 verplicht geen CISO-functie, maar wel dat je bestuur zorgplicht draagt, risicomaatregelen neemt en incidenten meldt. Een externe CISO is een gangbare manier om die verplichtingen ingevuld en aantoonbaar te krijgen. De verantwoordelijkheid blijft wettelijk bij het bestuur, die kun je niet uitbesteden.

Wat is het verschil met een securityconsultant of een MSP?

Een consultant levert een advies of project op en vertrekt daarna. Een MSP beheert je techniek. Een CISO as a Service zit erboven: die bepaalt wat er moet gebeuren, houdt de MSP aan afspraken en legt verantwoording af aan directie. Het is een governance-rol, geen uitvoerende beheerrol.

Waar let ik op bij de keuze van een aanbieder?

Vraag naar de concrete persoon en diens ervaring in jouw sector, niet alleen naar het bedrijf. Check of het aantal uren hard is vastgelegd, hoe wordt gerapporteerd, wat de reactietijd bij een incident is, en of er een vervanger is bij uitval. Vraag ook of de aanbieder ook je tooling of pentests levert, want dat kan een belangenconflict opleveren.

Wat lever ik na een jaar concreet op?

Bij een goed traject heb je een vastgesteld informatiebeveiligingsbeleid, een actuele risicoanalyse met maatregelenplan, een incidentprocedure die is geoefend, leveranciersafspraken die zijn getoetst en periodieke rapportage aan het bestuur. Dat is ook precies het dossier dat een auditor of toezichthouder opvraagt.

Gratis en vrijblijvend

Vergelijk aanbieders van CISO as a Service-trajecten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.