Met CISO as a Service huur je een ervaren security-eindverantwoordelijke voor een vast aantal uren of dagen per maand, in plaats van een fulltime CISO in dienst te nemen. Die persoon stelt je beveiligingsbeleid op, prioriteert maatregelen op basis van risico, stuurt je IT-partij aan en rapporteert aan directie of bestuur. Je hebt dit nodig als NIS2 of een klant je om aantoonbare security-governance vraagt, als je richting ISO 27001 of NEN 7510 gaat, of als je na een incident merkt dat niemand echt eigenaar is van informatiebeveiliging.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Mandaat bepalen Spreek rapportagelijn, beslisruimte, beschikbaarheid en incidentrol af. →
- 02 Nulmeting Breng risico's, verplichtingen, projecten en volwassenheid in kaart. →
- 03 Roadmap vaststellen Prioriteer maatregelen met eigenaar, budget en bestuurlijk besluit. →
- 04 Regie voeren Stuur interne teams en leveranciers aan en bewaak afhankelijkheden. →
- 05 Rapporteren en bijstellen Maak risico, voortgang en uitzonderingen periodiek bestuurlijk zichtbaar. →
Mandaat bepalen
Spreek rapportagelijn, beslisruimte, beschikbaarheid en incidentrol af.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Strategie speelt hierin een belangrijke rol. Keuzes, budget en prioriteiten.
- Securityroadmap
- Risicobereidheid
- Budgetadvies
- Bestuursrapportage
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met besluiten vastleggen: Documenteer risicoacceptaties, uitzonderingen en bestuurlijke goedkeuring.
Dit moet geregeld zijn
Structurele regie, tijdelijke vervanging, certificering of incidentherstel.
Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.
Hoeveel inzet verwacht je per maand?
Nulmeting
Breng risico's, verplichtingen, projecten en volwassenheid in kaart.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beheersing speelt hierin een belangrijke rol. Werkende organisatorische en technische controls.
- ISMS
- Leveranciers
- Awareness
- Incidentrespons
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met eigenaars ontwikkelen: Beleg maatregelen bij interne proceseigenaren, niet bij de adviseur.
Dit moet geregeld zijn
Omvang, sector, locaties, kritieke diensten en bestuurssamenstelling.
Adviseren kost minder inzet dan projecten aansturen en rechtstreeks aan bestuur rapporteren.
Hoe wil je dat de CISO werkt?
Roadmap vaststellen
Prioriteer maatregelen met eigenaar, budget en bestuurlijk besluit.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Aantoonbaarheid speelt hierin een belangrijke rol. Compliance zonder papieren werkelijkheid.
- NIS2
- ISO 27001
- Audits
- Klantvragen
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met roadmap actualiseren: Herprioriteer na incidenten, audits en bedrijfsveranderingen.
Dit moet geregeld zijn
Risicoanalyse, audits, roadmap, beleid en lopende projecten.
NIS2, DORA, ISO 27001 en klantenaudits vergroten het programma en de bewijsvoering.
Met welke normen of kaders heb je te maken?
Regie voeren
Stuur interne teams en leveranciers aan en bewaak afhankelijkheden.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Strategie speelt hierin een belangrijke rol. Keuzes, budget en prioriteiten.
- Securityroadmap
- Risicobereidheid
- Budgetadvies
- Bestuursrapportage
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met exit voorbereiden: Houd dossiers, toegangen en overdrachtscriteria vanaf de start op orde.
Dit moet geregeld zijn
Dagen per maand, aanwezigheid, bereikbaarheid en gewenste startdatum.
24/7-bereikbaarheid en deelname aan crisisbesluitvorming moeten expliciet worden geprijsd.
Welke taken moet de CISO oppakken?
Rapporteren en bijstellen
Maak risico, voortgang en uitzonderingen periodiek bestuurlijk zichtbaar.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beheersing speelt hierin een belangrijke rol. Werkende organisatorische en technische controls.
- ISMS
- Leveranciers
- Awareness
- Incidentrespons
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met besluiten vastleggen: Documenteer risicoacceptaties, uitzonderingen en bestuurlijke goedkeuring.
Dit moet geregeld zijn
Structurele regie, tijdelijke vervanging, certificering of incidentherstel.
Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.
Op welk niveau zoek je de inzet?
De drie pakketvormen
De inzet per maand bepaalt de prijs. Op- en afschalen kan bij de meeste aanbieders binnen het contract.
Instappakket
Circa 8 uur per maandOp aanvraag. De prijs hangt af van de gewenste inzet per maand en of het remote of deels op locatie is.
Standaardpakket
Eén tot twee dagen per maandRisicoanalyse en prioritering van maatregelen, plus aansturing van securityprojecten zoals pentests en certificering
Interim of projectmatige CISO
Enkele maanden tot een jaarOverbrugging tijdens werving, een securityfunctie vanaf nul opzetten, of herstel na een groot incident
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Inzet
Het aantal vaste dagen en de verdeling tussen remote en op locatie domineren de prijs.
Mandaat
Adviseren kost minder inzet dan projecten aansturen en rechtstreeks aan bestuur rapporteren.
Regeldruk
NIS2, DORA, ISO 27001 en klantenaudits vergroten het programma en de bewijsvoering.
Incidentrol
24/7-bereikbaarheid en deelname aan crisisbesluitvorming moeten expliciet worden geprijsd.
Wat kost een externe CISO?
De maandprijs volgt vooral uit beschikbare uren, operationele verantwoordelijkheid en bereikbaarheid bij incidenten.
Instap
Op aanvraagStructuur, beleid en actiebewaking voor een kleine organisatie.
Doorlopende regie
€2.000–€6.000 per maandRisicosturing, compliance en leveranciersregie.
Interim CISO
Dagtarief op maatTijdelijke lijnverantwoordelijkheid of opbouw van de functie.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Hulpvraag
Structurele regie, tijdelijke vervanging, certificering of incidentherstel.
Organisatiecontext
Omvang, sector, locaties, kritieke diensten en bestuurssamenstelling.
Bestaande basis
Risicoanalyse, audits, roadmap, beleid en lopende projecten.
Gewenste inzet
Dagen per maand, aanwezigheid, bereikbaarheid en gewenste startdatum.
- Hoeveel inzet verwacht je per maand?
- Hoe wil je dat de CISO werkt?
- Met welke normen of kaders heb je te maken?
- Welke taken moet de CISO oppakken?
Goed om vooraf te weten
Wat kost CISO as a Service ten opzichte van een CISO in dienst?
Een fulltime CISO in dienst is voor de meeste mkb-organisaties geen realistische optie: je betaalt een volledig salaris plus opleiding voor een rol die je maar een deel van de week nodig hebt. Een uitbestede CISO met een gepubliceerde prijs ligt rond €2.000 tot €6.000 per maand voor één tot twee dagen per maand. Voor organisaties die minder dan ongeveer twee dagen per week nodig hebben, is uitbesteden vrijwel altijd goedkoper; boven dat punt kantelt de rekensom richting een eigen medewerker.
Hoeveel uur per maand heb ik nodig?
Voor een organisatie tot ongeveer 50 medewerkers zonder eigen softwareontwikkeling volstaat vaak 8 tot 16 uur per maand. Zit je in een certificeringstraject of val je onder NIS2, reken dan op minimaal één dag per maand, met pieken rond audits. Aanbieders laten je meestal binnen het contract op- en afschalen.
Is een externe CISO genoeg voor NIS2?
NIS2 verplicht geen CISO-functie, maar wel dat je bestuur zorgplicht draagt, risicomaatregelen neemt en incidenten meldt. Een externe CISO is een gangbare manier om die verplichtingen ingevuld en aantoonbaar te krijgen. De verantwoordelijkheid blijft wettelijk bij het bestuur, die kun je niet uitbesteden.
Wat is het verschil met een securityconsultant of een MSP?
Een consultant levert een advies of project op en vertrekt daarna. Een MSP beheert je techniek. Een CISO as a Service zit erboven: die bepaalt wat er moet gebeuren, houdt de MSP aan afspraken en legt verantwoording af aan directie. Het is een governance-rol, geen uitvoerende beheerrol.
Waar let ik op bij de keuze van een aanbieder?
Vraag naar de concrete persoon en diens ervaring in jouw sector, niet alleen naar het bedrijf. Check of het aantal uren hard is vastgelegd, hoe wordt gerapporteerd, wat de reactietijd bij een incident is, en of er een vervanger is bij uitval. Vraag ook of de aanbieder ook je tooling of pentests levert, want dat kan een belangenconflict opleveren.
Wat lever ik na een jaar concreet op?
Bij een goed traject heb je een vastgesteld informatiebeveiligingsbeleid, een actuele risicoanalyse met maatregelenplan, een incidentprocedure die is geoefend, leveranciersafspraken die zijn getoetst en periodieke rapportage aan het bestuur. Dat is ook precies het dossier dat een auditor of toezichthouder opvraagt.
Vergelijk aanbieders van CISO as a Service-trajecten
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
