Security en compliance: is een nieuwe MSP-aanpak nodig?
Security en compliance vragen om een aanpak waarin tenant hardening, gespecialiseerde SOC-partners en zorgplicht samenkomen. MSP's die alles zelf willen doen lopen vast op krappe experts, prijsdruk onder de 200 seats en NIS2-verantwoordelijkheid in de keten.
Dit is MSP Late Night! De show voor MSP! Ja, welkom bij MSP Late Night. Het is weer zover. Een nieuwe aflevering, nieuwe ronden, nieuwe kansen. En weer een hele interessante tafel. Even de bril ontspieken. Security and compliance. Een nieuwe aanpak nodig. 19% van de Nederlandse bedrijven kregen in 2025 te maken met een cyberincident. Dat is bijna 1 in 50 van de Nederlandse bedrijven. Tegelijkertijd moeten MSP's voldoen aan NIS2, ISO 27001 en klanten die steeds meer vragen en steeds minder budget hebben. Aan deze tafel vier mensen die dit dagelijks doorleven. We gaan het hebben over aansprakelijkheid, AI, de vraag of compliance, security dichterbij of verder wegbrengt. Om het zo weiter, om het zo wijter. Goed, Thijs Jonkind, rechts van mij. Thijs heeft 25 jaar MSP-ervaring en gebruikt dit om Superficient te bouwen. Ja, klopt. Ik neem een klein beetje hulp links of rechts. Van het groene kanon heb ik genomen. Ja, die zijn wel aan boord gekomen, ja. Goed, gefeliciteerd daarmee. Dankjewel. Een platform waarmee MSP's de Microsoft-omgevingen van al hun klanten centraal beheren. Hij bouwt dus niet voor eindklanten, maar eigenlijk gewoon specifiek voor MSP's, hè? Ja. Ja, waarom? Nou ja, omdat daar de kern zit van de activiteit. Dus de eindklant besteedt haar IT uit aan de MSP en verwacht daar een bepaalde professionaliteit en een bepaalde kundigheid. En in een wereld waar er veel tekort is aan mensen, maar ook aan specifieke deskundigheid en een ook snel transformerende wereld van security en compliance waar we het vandaag over gaan hebben. kun je niet anders dan een platform of in ieder geval een tool gebruiken om dat goed te organiseren. Supervision is een platform waarin dat kan en dat vond ik heel leuk om daarin in eerste instantie het probleem van de MSP op te lossen die ik zelf had en dat later over te brengen naar andere MSPs om hen te helpen om hun challenges te overwinnen. Top. En die MSP heb je ook nog? Ja, ik ben er wel eigenaar van, maar ik doe er niets. Je doet er niets? Nee. Oh, oké. Lekker. Lijkt me wel lekker. Lijkt me ook wel. Mooi. Rechts voor jou. Trouwens, we hebben normaal een bumpertje voor de check-in, maar hier hebben we opengeslagen. Rechts voor jou, Roel Rens. Ingewikkeld twee voornamen. In januari 2023 kocht Roel het bedrijf samen met het managementteam van de oprichter. Iets later. 24. Oh, dan heb je weer de verkeerde informatie. En Volvo zit in Vught. Dat telt 54 mensen, klopt dat wel? 55 inmiddels zeker dan? Ja, nou we hebben ook nog wel een flink reflectieve verschil, dus ik denk 150 mensen in totaal. Ja, dat heb ik je net nog verteld, dus ik weet niet waarom je 54 staat. En volledig gericht op Microsoft? Ja. En jullie bieden inmiddels ook een CISO-asset service? Ja, klopt. Dat zegt iets over waar je de markt naartoe beweegt, of niet? In onze filosofie wel. Zeker een heel dankbare propositie. Loopt goed. Meer vraag dan mensen. Dus dat is goed. Aan wie lever jij eindklanten of speciale niches? Veel finance insurance klanten. Zeker als een bank, waarvan ik mijn naam contractueel niet mag noemen. Zeker niet doen. Welke kleur? Dat kan ik niet zeggen. Dus we hebben veel klanten in die hoek, maar ook wel in de marktindustrie. Best wel wat techbedrijven, ook andere IT-bedrijven die platformen bouwen. Die helpen wij met onderhandel, security, maar ook... Maak je spannende dingen mee? Lig je ergens van wakker? Ik lig wakker van dit thema. Wij hebben klanten met een publiek profiel die veel groter zijn dan wij. Dus een hek bij een derde klant en de media aandacht die erbij hoort, daar lig ik wel eens wakker van. Spannend. Als bestuurder is dat wel een linkje. Ja, want daar zit ook een beetje aansprakelijkheid tegenwoordig. Dat schijnt, ja. Ja, daar gaan we het misschien wel even over hebben. Ja, laten we doen. Hier gaan we naar Frank. Frank van Diest, werk bij Reliance, de herengracht in Amsterdam. Maar inmiddels misschien wel niet meer, want ik zag een fotootje langskomen volgens mij van een nieuw bandje. Klopt. Leuk. Onderdeel van de, hoe spreken we dat uit? Böschen IT Group. Böschen. Ja, dat is even wennen, maar... Een umlaut, een hoe heet zo'n ding in het Nederlands, een trema. Wat jij wil. Wat ik wil, oké. Ze drijven weer complexe dingen simpel maken, hoe lijkbaar. Dat vind ik leuk om te doen, ja. Nou, hartstikke goed. Komt wel van passen ook weer. En je bent Chief Strategy en Portfolio Officer, klopt dat wel? Ja. Oké, top. Bepaalt hij welke richting het bedrijf opgaat en welke niet? Nou, lekker. Wat heb jij zoal meegemaakt de afgelopen week? Afgelopen week? Nou, we hebben vanavond ons nieuw kantoor geopend. Ja. In Amsterdam, dat wel, maar niet in Heergracht. Heergracht overigens hebben we nog wel, maar daar vinden andere activiteiten plaats. O, want? Dat is de tippelzone geworden. Ja, nou, onder andere... Daar vindt van alle naam vast goed activiteiten plaats. En wij hebben besloten om de MSV-activiteiten te bundelen op twee plekken. Ja. Zodat we met meer mensen met dezelfde mindset onze klanten kunnen helpen. Dat is Amsterdam en Breda. Zit er meer dan onder die busjes? Ja, er zit nog een andere onderneming onder, dat heet Vertical Horizon, waar wij eigenlijk een buy-and-build... Nou ja, we houden er niet zo van om te zeggen buy-and-build, maar dat is wel wat we zijn en waar we mee zijn gegroeid. Zonder exitstrategie? Zonder exitstrategie inderdaad, dat is wel een groot verschil. We hebben nog een zusje, dat heet Vertical Horizon, waar wij in de MSP-markt actief zijn. Zijn zij actief in verticale marktsoftware, dus heel gespecialiseerde software. En die zitten nu ook gezellig bij ons in Amsterdam en in Breda. Dus zo zitten we allemaal dichter bij elkaar. Gezellig. One big happy family. Nou ja, zoiets moet ook groeien. Maar we willen er wel naar toe. Het was een mooi feestje. Het zag er goed uit. Ja, een glaasje champagne was lekker. Top. Dus de dag goed begon. Nou, lekker. Gefeliciteerd. Hey, Roderick, Roderick Klaassen. We hebben ook dubbele namen. Roderick Klaassen, Rens, wat was het ook weer? Roderick zag een gat in de markt en startte Cloud Live... met een missie die wat groter is dan de meeste. Resecure Society. Ja. Oeh, dat is wel een hele mooie, hè? Werkte eerder bij Microsoft zelf. Weet dus hoe het platform werkt van binnenuit. En deze week Cloud Live is finalist... van het Microsoft Security Excellence Award 2026. Ook nog. Dat is wel mooi, hè? Gefeliciteerd. Dank je wel, gast. Genomineerd. Ja. Dus je moet hem nog even winnen. De uitreiking is al geweest, het was afgelopen januari. We waren genomineerd en de uitreiking was in Seattle, in Redmond. Microsoft op hoofdkantoor in januari. Maar voor mij is het als organisatie die tegen de giganten van de grootste van deze aarde op securitygebied meedoet, is het al heel wat om bij die top vijf te horen. Hoe groot is jouw bedrijf? We zijn met dertig man in Haarlem en Eindhoven. En als je kijkt naar Blue Voyant bijvoorbeeld, die dan ook in zo'n finalistenplek staat. En die hebben er, misschien weten jullie het, maar 500, 600 man plus wereldwijd. Dus het duurt bij een klein team, het duurt heel aardig. Want jullie doen iets wat jullie ook doen eigenlijk, of niet? Het is complementair. Ja, ik zou het even verlengen aan... Wij verlengen elkaar, ja. Oh, dat is fijn. Ja, top. Ja, superfijn. Hartstikke fijn. Waar ik een beetje wakker van lig is dat ze Vebool 5 hebben teruggetrokken. Dat vind ik wel spannend, hè, want nu wordt het ineens een overheidendingetje. Dat is wel jammer als de development hard gaat. Dat vind ik spannend. Ja, en verder... Ja, gisteren hadden wij de tweede performanceclub. Dat was hartstikke leuk. We hadden 45 MSPs hier, dus supertrots op. En nu gaan we lekker aan de battle, mannen. Zijn jullie er klaar voor? Er zit iemand te seinen naar mij, iedere keer dat ik naar achteren moet. Het is het drama. Het is namelijk helemaal niet natuurlijk, want je wil gewoon voorover hangen, maar dat mag gewoon niet, hè? Je wil lekker ontspannen praten. Lekker ontspannen, maar nee hoor. Naar achteren, buik vooruit, beetje onderuit hangen, dat komt allemaal goed. Goed. Business security als business issue verkopen lukt pas als de CEO bang is voor reputatieschade. Zo. Mooie stelling. Ja. Yes of no? Nee. Niet? Nee. Nou, het helpt wel, maar ik zou niet zeggen dat het pas lukt als. Angstverkoop, maar ik vind het niet sterk. Nee, angst is slechter aangegeven. Wat verkoopt u wel dan? Ja, realiteit, denk ik. Ja, realiteit. En die realiteit is angstig, helaas. Ik zeg ook weleens van ik verkoop eigenlijk helemaal niks. Ik bescherm tegen die realiteit. En die realiteit, die is angstig. Ja, ik denk voor ons allemaal hier aan tafel, voor mij in ieder geval is het ook zaken om als eerste al die realiteit onder ogen te krijgen van CISO, IT-manager, bestuur en vanaf daar kan je gaan praten. En als ze daar dan bang van worden, ja, daar kan ik niet zoveel aan doen, want dat is helaas hoe de wereld nu werkt. Ja, het helpt denk ik wel dat de CEO nu eindelijk weer eens bed uit moet komen voor IT. Nou, we hebben er jarenlang voor gestreden om het op dat niveau ten tafel te krijgen en om het gesprek klaar te voeren. Dus in die zin helpt het natuurlijk wel, maar het is jammer dat het onder een soort angst moet gebeuren. Want feitelijk gaat het om continuïteit en voorzorgen dat je je werk kunt blijven doen. Dat is de essentie. Ik denk dat er nog heel veel ontkenning is bij MKB Nederland, in ieder geval. Ik wil best willen corporate, zodat het nu echt wel op de juiste agenda staat. Maar daar heeft de MSP wel te doen dan. Ja, daar heeft de MSP wel te doen. En de hele beleving bij veel ondernemers of CEO's, is van ja, dat overkomt mij niet, of bij mij is niets te halen, of ja, mijn MSP heeft goed geregeld. Wat in sommige gevallen ook is, maar in veel gevallen ook niet. We kunnen natuurlijk vanuit onze platform wel redelijk zien hoe dingen een beetje georganiseerd zijn. En hebben daar bewust een propositie op losgelaten, omdat Ja, om MSP's te helpen dat goed te doen. En daar zit het eigenlijk dat je bij iedere klant die je onboard in een security propositie, daar ga je dingen zien. En daar komen ook dingen bij waarbij je denkt van oh shit, dat gebeurt dus ook bij mij. Maar jij innemelt die MSP? Ja. Dus bij jou komen ze dan weer weg? Ja, dat varieert. Ze kunnen het uit gaan bouwen, ze kunnen het laten zien. Ze kunnen bij ons een dienst afnemen waarin ze dat zichtbaar hebben en daar ook op gereageerd wordt. Maar ik had straks een leuk gesprek over tenant hardening. Het begint wel allemaal bij het goed configureren van de tenant. En daar zit gewoon nog best wel een gap tussen wat is nou een goede configuratie en weten mijn mensen en mijn organisatie vanuit de MSP-gedachte dan ook al dat het echt goed is. Daar begint security en daarna komt het tweede stuk. Die eindklant, is die dan op de hoogte van welke risico die loopt en is die zich daar bewust van? Ja, 80% van de MSP is tussen de 10 en de 15 man. Dus ook best wel moeilijk, denk ik, om dat goed voor elkaar te krijgen. Wel om experts te krijgen. Dus dan gaan ze jou bellen. Nou, het is super lastig om experts te krijgen. En zelfs voor mij al. Ze hebben geen nut om jou te bellen. Hij heeft er al een heleboel. Hij heeft er weer goeie bij. Ja, dat hebben we net geleerd. Die pool is gewoon heel klein. En je hebt zzp'ers en dan heb je een aantal die bewust bij een expert willen gaan werken. Want jij bent de expert. Ik ben een van de experts inderdaad. Daar zitten dus ook hele goede mensen, maar om daar heel veel te gaan vinden is heel lastig. Dus het is ook geen doel van mij om 50 of 100 of 200 man te hebben. Dat wil ik ook overigens helemaal niet. En melden de MSPs zich bij jou of zijn dat eindklanten? Ja, nog steeds vaker. Het komt wel vaak helaas nog een beetje omgedraaid, dat ik dan door een eindklant word gevraagd. Kun je bij mij eens even een second opinion doen, want mijn MSP doet nu alles. Dat vind ik eigenlijk overigens heel gezond en de MSP is het daar vaak mee eens. Soms niet, want dan kom je een presentatie doen en dan zit iedereen zo aan tafel. Wat komen jullie nou vertellen? Weet je ook genoeg? Heb je het niet goed gedaan? Maar over het algemeen denk ik dat meer dan vijftig procent van die MSP's dan daarna denkt... Het kan maar net één vinkje zijn wat wij hebben gevonden waar men niet van af wist of niet weet. Dat kan het verschil zijn tussen een hack of een data-lack. Als jij bijvoorbeeld bij, als we het even over die Microsoft ecosysteem hebben, als jij als MSP heel goed bent in SharePoint en Teams en Outlook, en daar doe je migraties van, van on-premise naar cloud, dan kan het zijn dat jij, ik ben zelf ook altijd techneut geweest, en dan kan je een vinkje vergeten, en dan kan het misschien zijn dat jij geen emojis kan sturen naar collega's, en dat is vervelend, dan zeg je, fix even, ticket inschieten, is morgen gefixt. Maar als iemand op het cybersecurity deel dat vergeet, of die weet niet van het bestaan van een van die duizenden onderdelen, dat kan eigenlijk niet. Dus je moet ook echt experts hebben die een hyperfocus daarop hebben en al die andere dingen, dus Teams, Exchange, SharePoint, daar niet mee bezig zijn. Maar dat kan dan misschien ook niet als MSP om dat allemaal zelf te doen, of wel? Ik vind wel dat nog steeds veel mkb bedrijven leunen wel heel erg op MSP. Er is best wel veel prijsdruk. Dus het is best wel complex om uiteindelijk die kwalitatieve puzzel te leggen en gewoon echt te zorgen dat je klanten veilig zijn. En ook nog een competitief prijsje neer te leggen. Voor ons doet dat niet. Dus wij zeggen oké vanaf 200 sheets want anders zijn we gewoon te duur. We hebben het vaak geprobeerd. We zijn gewoon te duur, dus we kunnen niet zorgen dat we al onze certificeringen hebben, dat we goede mensen hebben, dat we een goed platform bouwen, en ook nog een werkelijk leven voor drie tientjes. Dat kan af. 200 CIT zeg jij. Dat doen jullie anders bij Reliance, denk ik. Nou ja, ja, dat doen we anders. Dat heeft te maken met het feit dat we nog een heleboel klanten hebben die veel kleiner zijn dan 200 CIT. Maar ik herken wel die prijsstruk. En dat komt omdat wij inmiddels ook een bepaalde omvang hebben en bepaalde certificeringen willen hebben, dus dat is super herkenbaar. Maar wat ik denk belangrijker vind om te zeggen is dat Ik omarm het feit wel dat wij niet alles zelf kunnen. Want ook al ben je misschien groot genoeg om te zeggen, nou ik kan best wel een sok opbouwen en een mdr dienst opbouwen, die mensen die kan ik bijna niet aantrekken. Want die willen graag met gelijkgestemdes experts, peers die bij jou werken bijvoorbeeld. Dus ik kies er heel bewust voor om sommige dienstverleningen wel aan te bieden. Want het is mijn rol als MSP om ervoor te zorgen dat mijn klant kan werken. Maar uit te besteden. Uitbesteden? Nee, niet plat uitbesteden. Samen doen. Ja, je moet het samen doen. Want ik moet wel begrijpen wat er gebeurt. Dus op het gebied van security hebben we meerdere partners om ons heen verzameld. Die delen daarvan, het is allemaal technologisch, maar ook in de executie samen met ons uitvoeren. Want je kunt het anders bijna niet leveren. Het levert wel een hoop gedoe op, denk ik. Want als jullie de boel blokkeren, dan hebben jullie daar last van. Ja, maar ik zou het niet zien als blokkeren. Maar het kan inderdaad zo zijn dat er iets wordt aangepast, waardoor wij denken, waar komt het issue nou vandaan? Hebben we gelukkig tegenwoordig baseline management tools voor, die dan kunnen aangeven waar het zit. Dus ze worden ook wel geholpen natuurlijk door technologische ontwikkeling. Goed punt hoor. Om daar grip op te houden. Ik heb wel klanten die dan zeggen, ja, ik wil het wel, maar Dan kom ik in de clinch met mijn MSP en die doet allemaal andere zaken ook voor me. Heel vaak moet je met elkaar in gesprek en dan kom je er hopelijk uit. Werk je samen met die MSP's, dan meld jij het aan hun? Ik heb drie, vier werkstations geblokkeerd, want... Nee, daar zou je van tevoren de demarcatie over moeten hebben. Wie doet wat, wat mag je doen, dan is dat afgesproken. Maar ik zou het zelf als MSP niet prettig vinden als iemand met wie ik geen samenwerkingsverband heb, dit deel van de dienst heeft. Dat kan ook helemaal niet, want wij beheren die werkplekken. Dus als jij wat blokkeert, wat wel heel terecht zal zijn, dan zal je ons ook nodig hebben om vervolgens daar iets... Het is wel een spannend ding gaande, want je merkt nu vanuit verzekeringsmaatschappijen, die gaan gewoon MSP's aanhaken. buiten die MSP'en om. Dat is een spannend speelveld wat er ontstaat. Kom maar op, zeg jij. Ja, je moet toch gaan scherp houden. Wij doen het ook niet zelf, dat is een heel bewuste keuze. Het is ook wel lastig, want de hele wereld is in onze heen geconsolideerd. Ik wil ook niet bij een partij aansluiten die vervolgens wordt overgenomen door mijn concurrent. Dus het is ingewikkelder dan je denkt. Maar prima, die deur staat wel open, de cyberdeur niet. Maar kom maar. Waarom niet? Houden we elkaar lekker scherp. Ja, nou ja, ik vind wel dat dat de enige manier is om goed gesprek te voeren. Er zijn heel veel MSP's die zeggen, inderdaad, arm over elkaar en we gaan niet met elkaar in gesprek. Dat vind ik echt een zwarte bot. Ja, eens. De enige manier om je als MSP nog te onderscheiden in security is door het gesprek te voeren dat je concurrent niet durft. Dat sluit daar een beetje op aan dan, denk ik, of niet? Ik durf hardop te zeggen dat we niet alles zelf kunnen. En ik denk dat dat op zich al verfrissend is. En ik hoorde jou ook zeggen, dus dat klinkt mooi om te spreken. Dubbel verfrissend. Ja, een verfrissende tafel. Maar er zijn er denk ik ook voldoende die toch echt proberen om in ieder geval te doen overkomen als ze alles in huis hebben. En ik denk dat dat ook niet meer hoeft. Een klant ook wel begrijpt dat bepaalde dingen ingewikkelder zijn dan andere dingen. En als we kijken naar de generieke dienstverlening die we als MSP bieden, die gewoon superbelangrijk is, want nogmaals, dat zorgt ervoor dat je je centjes kunt verdienen. Ja prima, dat kunnen we allemaal hartstikke goed. En er zijn nog een aantal heel specifieke zaken, daar maak je andere keuzes in. Ja, ga je een nee zeggen dan tegen klanten die niet meegaan? Ja, dat je moet vanuit je verantwoordelijkheidszorgplicht, ja. Ja, en wij proberen natuurlijk wel dat duidelijk te maken voor die MSP, te helpen, security democratiseren, de hele complexiteit weghalen, zodat je, je hebt hier te maken met MSP's die grotere klanten bedienen, maar je hebt natuurlijk ook nog een hele grote groep MSP's die die klanten kleiner dan 200, waar Roel het over heeft, bedienen. En van die MSP's wordt toch verwacht dat zij een soort transitie doorgaan, dat ze security begrijpen of in ieder geval kunnen omarmen. Die zijn niet allemaal groot genoeg, hebben misschien, kunnen niet altijd de experts aantrekken die Roderick heeft. En dan zijn er dus platformen, waar supervision dan een van is, waar je dat dus eruit kan halen en dat dat allemaal geautomatiseerd wordt uitgerold met een professioneel soccerachter waarbij je echt met adoptieteams met die partner gaat zitten en helpen. Oké, maar hoe ga je dan incidenten volgen en wat voor incidenten zijn er dan? Hoe kan je je baselines verbeteren, tenant hardening, waar het allemaal begint en hoe los je dat dan op? En als daar geen geld voor is, dan laten we ze aan de cowboys over. Ja, misschien is er dan gewoon geen ruimte voor jou. Ik wil je even onderscheidbaar maken, want de zaken die je net noemt, het beheer van een tenant, het beheer van een werkplek, hardening op een werkplek. In alle eerlijkheid vind ik dat diensten die een MSP zo moeten kunnen bieden vanuit zijn eigen kennis en kunde. Maar het 24-7 bemannen van een sok en ook weten wat je moet doen als er iets gebeurt en daar vervolgens forensisch onderzoek naar doen. Maar dat bestek je dan uit? Dat is gewoon superspecialistisch werk. Maar al die andere zaken die je noemt, waar je uitmoediging onder andere bij houdt, dat doe jij ook zelf denk ik. Ik denk wel dat de markt wel aan het veranderen. Dus er is wel steeds meer awareness. Mensen zijn, ondernemers, maar ook organisaties zijn wel steeds meer bereid om te investeren. Dus het is niet meer zo als vijf jaar geleden. Het wordt wel steeds meer een hypothetisch gesprek. Natuurlijk zijn er gradatie en security, maar iedereen snapt echt wel dat hij iets moet. Ja klopt. Voorheen was mijn business heel veel onderzoeken en assessments doen. En dan leverde ik een rapport en dan werd ik een half jaar later weer gevraagd van kun je eens kijken of het nog steeds goed is. Er was niks van ander of het was nog slechter geworden. Dat is wel echt vermoeiend. Ja dat is absoluut. Die intrinsieke motivatie die is gewoon veel hoger. Ja en klanten zijn ook wat meer bereid om daadwerkelijk een plan onder te leggen en een roadmap onder te leggen en er voor de lange termijn op te investeren. Tot op de dag van vandaag hoor ik nog steeds verhalen waarvan ik denk, hoe kun je zo naar de IT kijken? Weet je, de klanten die gewoon niet bereid zijn meer te betalen dan de prijs van de licentie. Het is jouw continuïteit, weet je wel. En als het dan misgaat, ik vond het wel mooi wat je zegt, er is eigenlijk een MDR-affinistock nodig die meekijkt, die kan ingrijpen, omdat jouw mensen geen 24x7 daarnaar kunnen kijken, of dat je dat niet in kan richten, als MSP is dat kostbaar. Maar dan nog loop je het risico dat het misgaat en dan begint het eigenlijk pas echt. Dan heb je eigenlijk een soort interventieteam nodig, die forensisch zijn opgeleid, die precies weten hoe ga ik nou bijvoorbeeld met zo'n hackersgroep om of hoe doe ik nu een echt onderzoek tot hoever ze zijn gekomen. Dat stuk, dat is eigenlijk wat, nou ja, ik durf daar geen cijfers op te noemen, maar ik denk dat het heel logisch is van het aantal MSPs die dat niet kunnen. En dan kom je dus bij de Fox IT's en de Northways en dat soort clubs uit. Ja en als je daar dan niet een heel goede overeenkomst mee hebt, die komen ook niet morgen mee. De bakker op de hoek kijken waarom de broodjes niet uit de oven komen. Wat wel interessant is tegenwoordig en dat heeft ook te maken, jij noemde net volgens mij het woord democratiseren. Ja dat was ik. dat je dat soort werk, wat echt geld kost, tegenwoordig wel gesplitst kunt aankopen. Dus managed detection en response moet je continu doen. Maar op het moment dat er wat gebeurt, vindt de klant het vaak ook niet erg om op dat moment te gaan betalen. Als er echt iets gebeurt. Want je noemde net 19% wordt gehackt. Dus de rest niet. Dan is het op zich ook wel prettig dat je een competitief aanbod kunt doen, waarmee je klant wel zeer goed beschermd is, maar pas echt gaat betalen. En dan misschien wat meer per uur, als het echt nodig is. Democratisering? Ja. Hoe dan? Ik ben gek op dat woord. Ik vind het echt een mooi woord. Ja, geen idee, maar ik vond het gewoon een mooi woord. Het heeft alles te maken met de hele... Ik ga dan naar het grootste deel van de MSP Nederland. die last en moeite heeft om goede security engineers in huis te nemen, dan uitwijken naar tooltjes, terwijl ik denk dat je het vanuit een platform moet oplossen. En dat je dat dan met een single click een volledige native Microsoft Defender Sentinel omgeving kan maken met een SOC erachter en een C-SERT team, een interventie team. Helemaal super, dat je dan een democratisering precies te maken. Dat het vroeger alleen maar bereikbaar was voor enterprises. Dat wij ervoor zorgen dat de normale man het ook kan kopen. Dat iedere MSP... Nu snapt de normale man het ook. Ja, iedere MSP, dus die mooie complexiteit waar Frank het over heeft, dus beschikbaar heeft voor een hele betaalbare prijs. En daarmee je business kan runnen. En dat helpt je in een transitie naar MSSP worden, zonder dat je al die complexe security guys moet hebben die dan waarschijnlijk, met alle respect, liever in zijn bedrijven werken waar het dan nog veel meer over security gaat, dan in een standaard MSP die ook SharePoint teams en dat soort dingen moet doen. En dan denk je, ja, daar heb ik geen zin in. Je bent dan toch niet heel arm in je spijs. Ik vind het heel vreemd, ik vind je een heel aardig kerel. Ik vind wel dat je uiteindelijk moet uitgaan vanuit je eigen standaarden. Een tool is heel fijn hè, maar het maakt ook een beetje dom. Dus ik vind ook dat je heel goed moet weten wat je aan het doen bent, dat je moet weten hoe je jezelf moet harmen, hoe je moet weten hoe je aan het microsegmenteren bent. Zolang het duurt. Ja, misschien wel. Uiteindelijk gaat de wereld ook veranderen. Dat is allemaal waar. Maar ik vind wel dat je de conceptuele kennis en ook de inhoudelijke kennis moet hebben. Sowieso. Los van de tool die je kiest. Maar ook in zijn bedrijf kan niets gebeuren. Er kan van alles gebeuren. Dus ik vind wel dat je... Je moet ook niet blindvaren op de toolset die je hebt. Dat is ook levensgevaarlijk. Je moet het eindelijk allebei doen. Je hebt een bedrijf met 150 man, dus die expertise kan jij tot je nemen. Heb je een MSP met 20 man, is dat echt een heel stuk lastiger. En dan zie je dat ze vaak veel generalistische kennisniveaus hebben. Die jongens moeten van Endpoint Manager, tot Defender, tot Azure, tot Sentinel, dat moeten ze allemaal weten. En dan krijg je dus dat je geen, met alle respecten, geen expert hebt die alleen maar Sentinel doet of die alleen maar Defender doet. En als je dus dat vanuit die generalistische kennis gaat benaderen, is het veel complexer om op het niveau te komen waar Roderick zit met zijn adviezen over tenant hardening, wat daar echt over gaat dat je exact weet wat LX Settings je doet en wat de impact is. Maar ik denk wel dat een tool, welke tool het dan ook is, het is eigenlijk een beetje downplayen wat je doet hoor, Ik denk dat, en dat ligt ook onder de strategie van ons portfolio, we standardiseren. En die standardisatie wil je ergens in onderbrengen om hem vervolgens ook op schaal repetitief uit te kunnen rollen en te kunnen monitoren. Maar ik ben het wel met jou eens, je moet wel weten wat je erin stelt. Als ik kijk naar, zal ik het eerst het woord AI nemen? Ja, nog even wachten. Maar als je kijkt naar AI, dat vind ik een beetje vergelijkbaar. Je kunt een app bouwen met AI, maar je hebt geen flauw idee hoe die in elkaar zit. Als er dan wat gebeurt, ben je de pizang. En dat is tricky. Dat is onvertoerlijk telefoon, zeggen ze hier altijd. Zeker weten. En de Aap en de Gouden Ring ook. Maar het verbindt wel met jou eens dat je moet weten wat je bij je klant hebt draaien. Want ook als jij op een gegeven moment ingrijpt en je zegt ja, dat zit daar niet goed in, je hebt geen idee wat je hebt gedaan. Ja, dat is niet oké. Ik ben wel bang dat dat wel bij meer dan 50% van de klanten is. Ik weet dat ze jou worden, dat weet ik niet, maar ik ben er wel bang voor dat als we puur de templates nemen die jullie erin stoppen of die andere bedrijven erin stoppen en je hebt geen idee waarom dat zo is, dan ben je eigenlijk niet goed bezig. We hadden het er net even over dat er ook concurrerende producten van Supervision zijn die ik steek. Ja, helaas. Ze kijken wel naar ons hoor. Hij wist van niks. En bepaalde namen hoor ik steeds vaker, omdat er heel veel vervinding achter zit wereldwijd. En dan hoor ik dus eindklanten zeggen, ja, mijn MSB heeft nu dat en dat product en ze hebben ze aangeschaft. Maar in principe is het gewoon een synchronisatietoeltje en die synchroniseert nog steeds die kennis die bij die generalistische wellicht MSP speler zit die dan ja nog steeds die generalistische kennis maar dan op grote schaal want pushen is veel sneller. Eigenlijk is het alleen maar gevaarlijk. dat die tools er zijn zonder dat die kennis er is. Ja, precies, omdat je niet weet wat je pusht. Ja, en jij hebt het over je golden standard of golden... Golden master en daar waar we succes mee stoppen te doen. Dat is zeker een stap in de goede richting, omdat wij dan de MSP echt helpen om te laten zien wat je eventueel beter kan doen. En dat ook op security en compliance. Wie maakt dan die... Zit daar dan echt inhoud in van configuratie, ontwerp van die golden standaard? Ja. Ja, vanuit de assessments doen we dat op basis van de expertise die wij in huis hebben. En dan komen we dus echt terug met, kijk naar deze settings, dit kan je beter doen. Een voorbeeld is een MDR readiness assessment, waarin we heel duidelijk laten zien hoe je Defender moet inrichten en hoe je ervoor kan zorgen dat je daar eigenlijk überhaupt Je bent ook een beetje aan het opvoeden. Ja, en je schrikt echt van hoe vaak het voorkomt dat een MSP daar toch best ver vandaan zit. En dan ook in één keer denken van ja, dat wist ik niet. Of oh ja, dat moet ik nog configureren, maar dan werkt er iets niet. En ja, dan zit ik er zo weer... Wij zitten in dezelfde wereld, denk ik. Maar dan moet je dus die MSP wel helpen waarom dat dan is. En daar zit, denk ik, de kracht van onze bedrijf, dat we dat dan ook doen. Dus als we dan kijken naar compliance. Compliance is de vloer, niet het plafond. Maar de meeste MSP's en hun klanten behandelen het als de finish. Wordt compliance nog steeds als last gezien in plaats van als... Ja, dat is het toch ook. Dat is het toch ook voor jou. Nou ja, het is niet echt heel leuk toch. Nee, maar het helpt wel. Supervision is misschien ook niet heel leuk, dat helpt wel. Ik vind supervision wel heel leuk. Het team ook, dus dat is weer prima. Nee, kijk, het helpt ook wel. Het is ook wel nodig, maar... We hebben natuurlijk al redelijk veel regeldruk. Maar we hebben het wel nodig toch? Ik bedoel anders dan nu hebben we in ieder geval iets waar we mee naar de klant kunnen omgaan. Ik vind het wel heel goed hoor. Ik denk als je geen beleid hebt dan weet je ook niet waar je jezelf op richt. Ik vind dat beleid dwingt je om na te denken over bepaalde keuzes, over bepaalde inrichting, over bepaalde gedragscodes, over een mediabeleid hè. Ik praat met klanten over een mediabeleid, die hebben geen idee. En die hebben een publiek profiel. Dus wat gebeurt er als je morgen een ransomware hebt, of je wordt gehackt, of je geeft een stukje op straat, kijk naar Audido. Die hebben alles fout gedaan waar je fout kan maken. Ja, dat is een goed voorbeeld ook niet moet. Nee, maar dat is dus wel evident. Mensen denken daar niet over na. Zelfs grote corporates denken daar niet over na. Dus als het in je beleid staat, dan dwingt het je, als je tenminste een goede CISO hebt, die heb je bij ons in de huren. Dat je het ook gaat doen. Een heel commercieel feest te houden. Als hij het maakt, mag jij het ook, toch? Absoluut. Maar beleid is papier en tijger als je er niks mee doet. Dus het zit aan elkaar vast. Dus ik vind wel dat je uiteindelijk als je beleid opschrijft, dan moet je het ook executeren. En dan moet je ook in de PDCA zorgen dat je beter wordt. Is dat dan een compliance als jij het nu net op tafel hebt? Uiteindelijk is compliance natuurlijk een heel stuk regelgeving waar je aan moet voldoen. Het probleem is een beetje met vinken. Is dat dan de waarheid of is het een vinkje? Dus op het moment dat je geen dryruns doet en je gaat met je voet op tafel zitten... ...en dan laat je eens kijken wat er gebeurt als het je misgaat. Dan trekken de stekker er even uit. De meeste MSPs, of veel MSPs, die trekken niet de stekker eruit... ...om even te testen wat er dan gebeurt en of het ook geldt. Maar ik vind ze op een andere kade de belos van of het ISO is of niet. Dat geeft wel richting. En er is nooit iets te betalen, maar het geeft wel richting. Dat het er is en dat er ook aan gehouden wordt, ik vind dat wel slecht. En dat brengt ook het respect op. We doen de laatste jongens, dan zijn we uit de battle. NIST 2 is pas echt menens als de eerste Nederlandse directeur persoonlijk aanspraak te woord gesteld. Op die tijd is het papierwerk vinken zetten. Nou, dat gaat wel helpen. De IVG heeft natuurlijk vrij weinig rode handen bij het gevoel. Ja, dat was ook geen Nederlandse wetgeving. Klopt, maar qua boetes en qua handhaving, ik denk het wel. Het leeft echt wel. Alleen ik denk wel dat wat de media gaat dat zeker wel stimuleren. Maar een groot deel van mijn klanten is er echt gewoon mee bezig. Oké, nou tof. Dan gaan we naar do or no diners. Ja. Security awareness training is zinloos. Technologie moet het menselijke falen wegvangen. Wat is er lastig in? Ik zou zeggen NN. En ze zeggen NN, dat snap ik. Dat heb je niet voor 50% vervolgd. Ik vind awareness wel overschat. Denk jij dat die mensen bij Odido binnen waren gekomen zoals ze binnen zijn gekomen met meer security awareness training? Ik heb studies gelezen uit Amerika dat er zelfs mensen zijn die bewust op een linker klikken omdat ze hekel hebben aan hun manager of omdat ze vinden dat ze te weinig verdienen. Ze zijn dus heel erg aware. Maar je hebt nooit 0%. Ja natuurlijk, je dwingt de kans terug. Dat gebeurt. En dat gebeurt vaker dan je denkt. Dit is voor mij ook wel een nieuw weetje. Dus het is gewoon heel naïef om te denken dat awareness training al jouw problemen rost. Dus je moet het gewoon allebei doen. Nee, dat doet het echt niet eens. Maar ik denk wel... Laten we het een keer oneens zijn. Ik ben het niet met je eens. Want er gebeuren nog te veel dingen die niet moeten gebeuren... doordat mensen inderdaad mijn linkje klikken, onbewust in dit geval. Denken dat ze een manager aan de telefoon hebben en 2,5 ton overmaken. Het gebeurt gewoon. Ik denk dat het wel van belang is dat we men meegeven waar ze op kunnen letten. Dat we dingen simuleren door phishing campagnes te draaien. En dat we dat ook naar de board erom moeten brengen. Ik denk wel dat het onderdeel is van de mix. Ik weet niet of het het belangrijkste is. Maar zit het grootste probleem nog tussen de rugleuning en het toetsenbord in dan? Nou, het grootste probleem niet. Volgens mij wijzen de cijfers dat ook uit, maar dat weet jij misschien beter ook niet. Volgens mij is het grootste percentage niet door falen van een individu. Nee, nou, het grootste probleem is... De meeste hacks die vinden plaats over de factor identiteit. Business Emo Compromise, dat zijn de grootste problemen die er komen. En dat komt wel doordat men klikt op een phishinglinkje, is dat natuurlijk wel vaak het prim. Dus stiekem toch een beetje direct. Dus ik ben het heel erg eens met 50-50, want het is... Techniek, dus wat we het net over hadden. Hardening en daar op letten. En allemaal termen als configuration drift management. Daar gaan ze allemaal door. Saaie dingen. Man, hou op. Moet elke dag doen. Een stuk compliance is dat, toch? Maar daar begint het. Dat is ongelooflijk belangrijk. En dan moet je vervolgens die factor proberen te verminderen. En dat gaat nooit lukken, zoals je zei. Maar wel om die aandacht ook aan die mensen te geven. En dat dan terugkerend te blijven doen. Want er komen nieuwe mensen bij, die gaan weg. Mensen gaan op vakantie, komen terug. Gaan door hun mailbox heen. Die weten het eigenlijk wel, maar die willen er snel doorheen. Misschien dat tweede keer dat ondertroppen, dan AI, dan straks. Dan zeg je, hoeveel samenvatting na mijn vakantie, is die kans al minder? Maar ik denk 50-50. Ik denk dat je beide moet doen, maar ik vind dat de nadruk moet liggen op techniek. En dan moet je de mensen faciliteren om het in ieder geval proberen ook zo veilig mogelijk te maken. Ja, ik ben het mee eens. Dus de klant die niet wil betalen voor security, die verdient vragen niet om gered te worden. Oeh, dat is heel zwart-wit. Het is net alsof een publiek strand verzuikt. Maar die heeft misschien ook net even iets meer nodig om... Oeh, dat is wel een aardige vel. Toch niet. Dan laat je niemand ook niet zinken. Niemand verdient het. Je krijgt de MSP die je verdient, denk ik. Je krijgt de MSP die je verdient, ja. Wat een uitvraag allemaal. Dus als jij kiest voor een MSP om je hoek met tien mensen, dan vind ik dat daar een bepaalde awareness bij hoort. Dat daar een andere investeringsdrempel is en dat je dus ook een andere dienstverlening krijgt. Misschien niet zichtbaar, misschien zitten wij heel op dienstverlening, pak je telefoon op, heel fijn, wordt meteen geholpen. Heeft die MSP met tien mensen de investeringsruimte om gewoon te investeren in security? Op een volwassen niveau? Denk ik niet. Tenzij ze met onze vriend hier links zaken, dat kan. Ja, maar ik denk wel, je gaat op zeker wel een bepaald niveau. Dus als je passie hebt voor het vak, dan ga je echt wel een niveau aantekenen. Ook als je met een paar mensen bent. Maar ik denk wel uiteindelijk, daar zit wel een differentiator. Ja, mooi gezegd. Heb jij een Help, ik ben gehackt nummer? Dat hebben we. Ja, hebben we. Dat is echt mijn nummer. 0900 Help, ik ben gehackt. Ja, maar er zijn natuurlijk een heleboel mensen die denken, het gebeurt mij nooit, maar het gebeurt wel. Dat is de beste liedgeneraat die er is. Zeker, ja. Kun je allemaal helpen? Kan ik je allemaal helpen? Of het algemeen wel? En anders heb ik ook partners die daar aan zouden kunnen helpen. Alles kan kapot. Het is echt schrijnend. Ik heb huilende bestuurders aan mijn bureau gehad. Gelukkig niet bij een klant, maar bij mensen die bij ons kwamen en zeiden, kun je nog helpen? Het is echt gewoon een menselijk drama. Het gaat echt heel ver. Hoeveel procent ging er ook vervierd na een incident? Na een echt serieus incident? In het NKB, dat was massif. Meer dan je zou verwachten. Veel meer. Ja, het is echt bizar. Dus Nis2 is de beste vriend van de MSP. Hij geeft ons de mandaat die we altijd al wilden hebben. Er zijn ook nog een heleboel mensen die daar niet onder vallen natuurlijk. Een heleboel bedrijven die er nog niet onder vallen. Die vinden dat ze er niet onder vallen. Misschien in de keten. In de keten zit bijna iedereen erin. Vanuit een MSP. Maar vanuit een eindklant gedacht. Ja, ook. Ja, en de keten. Ja, dat heb je gelijk. En de keten wel. Je hebt wel zorgplicht. Dat vind ik nog het meest... Die is eng, hè? Ja, die is best eng. We hebben natuurlijk wel een aantal rechtszaken gezien in Nederland. Dat blijkt op dingen waar ze natuurlijk ook... Het ging allemaal over zorgplicht. En dat is NIS2 natuurlijk ook op een bepaalde manier. Dus ik geloof wel dat je als MSP moet nadenken van oké, hoe ga ik dat stukje awareness, maar ook dat stukje compliance van het kunnen registreren van incidenten of dingen die er gebeurd zijn, dat kunnen terug herluiden. Daar zit ook een stuk verantwoordelijkheid bij de eindklant. Hoe tackle je dat? Want dan zou je bewijzen van een PSA bij een eindklant in moeten zetten om alle problemen daaronder te gaan registreren, wat natuurlijk onmogelijk is. Ja, kan maar. Maar het gaat wel ver. Wordt moeilijk. Ja, en ik ben geen advocaat, dus ik heb geen verstand van hoe het precies werkt, maar ik weet wel één ding met zorgplichten, dat het hartstikke moeilijk is. De koffieautomaat. Ja, de koffieautomaat. De koffieautomaat. We spreken doorgaans wat onze mannen en onze dames bij de koffieautomaat bespreken. Maar we hebben een opdrachtje net. Dus we gaan het even uitdiepen verder. Jouw opmerking nog een keer. Je krijgt de MSP die je verdient. Best pittig. Ik denk dat wat kleinere MSP's zich nu al een heel klein beetje in de... Dat mag. Zak getast worden en voelen. Is dat een goede uitspraak in de MSP in Nederland? Ja, dat mag. Ik zit niet in het vak om vrienden te maken. Zal ik je dan helpen? Nee, maar ik vind wel dat, even om op dat onderwerp door te gaan, ik vind, kijk, mijn credo, en dat weten al mijn collega's, is security is geen premium. Dus elk MSP die zegt, oké, je moet bijbetalen voor X, bijbetalen voor Y, die zegt, we doen geen Soxie. Dat vind ik gewoon niet oké. Want dat kan niet. Je kunt niet bezuinigen op security. Je kunt niet zeggen, nou, ons werkplek is 30 euro, maar als het veilig is, is het 45 euro. Fout. Kan niet. Want hij moet gewoon 150 zijn en dan doe je alles. Nou ja, 150 is veel, maar ik vind wel dat je... Dus je moet wel kijken naar, oké, maar wat is een acceptabel risico? Dat is voor elke organisatie anders. Maar ik vind wel, daar zit wel een drempel in. Dus je moet wel kijken naar, oké, wat bied ik aan? En raakt dat die kwaliteitsdrempel die elke klant verdient? Of betaalt die niks? Je kunt ook niet alles erin stoppen. Je kunt niet oneindig blijven plussen. Jullie hebben kleine clubjes ook, toch? Hoe bedoel je kleine clubjes? MSP'tjes die onder de groep zitten. Nou niet meer, want er zijn inmiddels één, maar inderdaad degene die we... Ik heb echt alleen m'n oude informatie. Ja, die AI die staat ook onder, je moet controleren wat ik zeg. Ja, ga ik straks doen. Slecht agent. Maar je hebt toch gelijk, want wij zijn natuurlijk samengezonden. We zijn nu met 150 mensen, maar die zijn niet van de een op de andere dag binnenkomen lopen. Dat is natuurlijk gegroeid en er zitten ook kleinere organisaties tussen. En daar zien we ook wel dat... Niet alles zeg maar ingericht is zoals jij het net schetst. Van het is goed en anders doe ik het niet. Hoe doe je die transitie dan? Met heel veel moeite en pijn. Nou ja kijk, die transitie duurt sowieso lang. Dat is één. Wat we in ieder geval gedaan hebben is eerst een nieuwe duidelijke standaard ontwikkeld met elkaar. En ook uitgelegd waarom we dat met z'n allen een goed idee vinden. Daar hebben we ook mensen bij betrokken vanuit de organisatie. Die vinden het overigens ook vrij snel een goed idee. Dan zit er eigenlijk wel wat in in mijn vaart. Even gechargeerd. Dus als je het samen verzonnen hebt, dan is het vervolgens gemakkelijker om daarmee samen naar de klant toe te gaan. En over het algemeen kunnen we tegen de klant zeggen. Je gaat niet eens meer betalen, maar je krijgt eigenlijk wel meer ervoor terug. Dus we hebben er meer in gestopt, maar beter nagedacht over de baseline, over zero-trust. Nou, ik wil dat niet weer te technisch maken. Maar wel even voorzichtig. Maar toch even, mag, maakt mij niet uit. Als een klant weg wil, gaat hij toch wel weg, weet je. Dus ik ben ook geen sales, dus als sales dat graag wil, moeten ze dat doen. Maar mijn filosofie is, als een klant weg wil, dan gaat hij dat toch wel. Ja, dat is wel lastig, want IT is, dat stereotypeer ik een beetje, maar wil graag knutselen. En knutselen is fout. Dus ik vind ook als je een bepaalde visie hebt en je hebt een passie voor je vak. Wij doen alles op infrastructuurcode. We hebben hele positieve pipelines, dat is standaard. Daarvan weten we oké, het is veilig. Vandaag he, morgen misschien niet. Dus daar zit werk in. Moet je je golden standard aanpassen. Dat is onze golden standard. En dat doe ik op verschillende manieren, maar het punt is, heb je erover nagedacht. Je hebt architectuur, ga je nadenken over, oké, assume breach, wat gebeurt als? Dus heel veel organisaties die denken, oké, we zijn een fijne werkgever en we geven onze mensen heel veel ruimte om zelf te knutselen. heel fijn. Het is heel kwetsbaar, want er is niks gevaarlijker dan een IT-er die denkt dat hij het weet, maar het net niet weet. Maar we kunnen dus ook wat kleiner worden uiteindelijk als MSP, omdat we wel blijven knutselen, maar dan aan de golden standard of het nou weer Hier is of in je tenantomgeving waar blijf ook knutselen want morgen is het weer dat virus. Je moet blijven innoveren maar ik ben het wel met de rol zegt klopt wel alleen ik zie ook wel echt kleine MSPs van 10, 15 man die het ook wel echt gewoon heel goed regelen en dan vaak met andere partners werken om dat goed te regelen. Dus het is niet helemaal waar dat een kleine club, ik denk dat Roel het zo niet bedoelt dat een kleine club, wat ik wel. Ik zou willen defineren, is wanneer ben je dan MSP? Weet je, als je een MSP bent die nu nog op basis van een uurtje factuurtje z'n werkzaamheden doet, daar zie ik... Break-fix. Ja, dat zijn dus niet de klanten van Supervision, maar daar zie ik er wel steeds veel van voorbij komen. Dan denk ik, ja, break-fix, dat kan niet meer. En dat zijn de MSP's waarvan ik denk dat die het moeilijk gaan krijgen. Doen die nog in Nederland? Ja, ik ken er nog echt veel. Dus we worden nog aan een serieuze shake-out dan. Ja, als bedrijfsmodel. Het gaat gewoon niet meer. Weet je, als die MSP's, als we dat dan een MSP mogen noemen, nog moeten transformeren naar de MSP die het op basis van een vast abonnement doet, dan krijgen die het heel zwaar. Zeker omdat die MSP's die nu in abonnementen zitten, waar wij dan allemaal zitten, nu al bezig zijn met security, awareness, adoptie, co-pilot, AI, waar we het volgens mij nu over moeten hebben. Dan denk je, die trein is wel heel lang die je door moet gaan. En als dat de MSP is die jij, omwille van euro's, jouw IT laat doen, dan krijg je de MSP die je verdient. Mooi. Dat is een mooie differentiatie. Te lang, hè? Nee, maar wel heel interessant. En nog even over AI dan? Nee joh. Nee? Nee. Alsjeblieft. Altijd in de interesse. Ja, altijd in de interesse. Dat kan je niet heel veel, Jai. Jai, dit was supergevaarlijk. Met AI kan je heel snel kwetsbaarheden in een klantomgeving vinden en dat op schaal toetsen en aanvallen. Dus als je je talenthandeling dan niet op orde hebt, dan ben je wel een bokje. En als je dat toevallig niet hebt gezien, wat ook gebeurt, dan zijn al je klanten misschien wel een bokje. En dan kan je dus eigenlijk niet anders dan, los van dat je je hardening op orde hoort te hebben, dan toch een mdh-achtige oplossing erachter zetten op niveau. En meer proactief, denk ik. Jazeker, dus als ik bijvoorbeeld, wij deden vroeger, als je het echt gewoon heel goed, ik vind security nog steeds een ambacht, dus ik vind nog steeds dat mensen daarbij betrokken moeten blijven. Maar ik kan nu, Binnen vijf minuten kan ik de complete threat exposure van een tenant zien. Ik heb ook platformen met AI die we dan zelf hebben gebouwd. Waardoor ik binnen één minuut, of vijf minuten, compleet die tenant uitlezen. Die is volledig gemapt op de sys, op de bio, ga ze maar door. En dat is AI die erachter zit. Dus je moet er ook wel gebruik van maken, want het is natuurlijk een kat en wijf spel. Dan had je een beetje mythos meegekregen, denk ik. Ja, zeker. Een paar maanden geleden alweer. En dus jij net terecht febels uit de lucht neerhaalde, ook een beetje om die angst. Dus dat is ook angst. Maar er waren zoveel zero-days daarmee gevonden. En de aanvallende kant, zeg maar, die omarmt dat natuurlijk. Dus wij moesten dat ook doen. Ja, kat en muizen. Eigenlijk is niks veranderd. Nou, er is wel wat veranderd. We hebben het vaak over aanval en verdediging, maar medewerkers gebruiken ook AI, best wel veelvuldig. En daar zit ook een supergroot risico. Dan gooi ik de hele salarisadministratie erin en dan laat ik er even een draaitabelletje op. Maar er zit ook wel veel, vind ik, veel angst en veel Je moet het je ook niet laten gijzelen. Het klant is zeker in het begin die schoten een soort totale kram. Die hebben ook wel een heel groot gedeelte van hun innovatiepotentieel gemist. Dus het is best wel lastig. Maar als je het niet herneemt, dan heb je een probleem. Vroeger zeiden we shadow IT, nu zeggen we shadow AI. Dat is gewoon een feit. Maar dat is dan de rol die wij als MSP moeten pakken om ervoor te zorgen dat die klant wel in staat blijft om te innoveren en door te ontwikkelen, maar dat we er wel voor zorgen met hem dat dat op een verantwoorde manier gebeurt. Zeker. Je moet er wel iets, of niet, maar het is wel bestandig om er iets voor in te richten. Dus dat is wat je net zei, proactief. Ik denk dat de MSP proactief, continu met de eindklanten aan tafel moet zitten. En niet alleen dus proactief vinkjes aan het oplossen is, maar ook dat gesprek gaat voeren. Dus dat ze eigenlijk dan al een half jaar geleden weten, jullie willen dan met koopwaarde aan de gang. Wat vaak dan in ons Microsoft wereldje de begangbare AI is. Oké, dus dan moeten we eerst met data security aan de gang. En dan moeten we eerst die hardening op orde hebben. En dan moeten we ervoor zorgen dat je in moderne werkplekken lekker werkt. En dan pas dat gaan doen. Vind je niet? Ja, vind ik op zich wel. Alleen, dan zit je wel weer in die vertragende modus. Maar ik ben er wel mee bezig. Die baas op orde is wel... Je kan code van de drakken aanzetten. Ja, dan verdien je er lekker geld aan. En dan pak je... Als je nu naar Clod Cowork kijkt, dat is natuurlijk een different game dan Copa. Fantastisch. Ja, fantastisch. Maar ja, ook wel risicovol. Dus we hebben in ieder geval die koffieautomaat slaan maar gewoon over. Ik ben wel benieuwd. Je zegt het best. Dus hardening, dan security. Ik vond dat helemaal. Ik ben het ook helemaal met je eens. En daarna krijg je dan AI. Daartussenin zit heel de data governance. Wat ik veel van veel partners terug hoor, is dat ze zeggen. Ja, wacht even. Dan ga ik met mijn klant in gesprek. Die nu al twintig jaar een metaalbedrijf heeft. Die hebben voor een terabyte aan data pas één rommeltje. En dan zeg ik tegen zo'n klant. Dat kost je honderdduizend euro om jou te helpen. Om jouw data een beetje te labelen. Ja, ze gaan me lekker labelen. En ik snap dat er allemaal oplossingen zijn waarin het makkelijker kan, maar uiteindelijk komt het daar wel op neer. En dan zijn we ook wel weer los, maar die willen we wel gaan gebruiken. En dat stuk vind ik ook wel echt heel gevaarlijk. Het vraag is waarom die kwant daar nog zit. Dat is dus heel veel te sterk werk. Dus dat is blijkbaar niet de ruimte om te investeren op verkeerd advies. Waarom zit jij in deze tijd nog op een faal scherm met een verre bak? Het eerlijke verhaal is, het kost gewoon x. Hij zegt net recht aanbak, dat kost geld. Dus als die migratie plaats moet vinden, dan kost het gewoon geld. Het is ook heel ontastbaar voor de meeste eindklanten. Dus de security is dan nog... uit te leggen en een moderne werkplaats helemaal. Iedereen wil een team, zijn online en vanuit de trein werken. En thuis werken, maar eigenlijk gewoon lekker met de kinderen bezig zijn. En... Ja, vies. Drasje doen. Ik voel daar iets van. Ik hoor herkenning. En data security, ja, wat is dat? Ik had vier jaar geleden een artikel geschreven over deze is de nieuwe endpoint op LinkedIn. Ik vond het een heel goed artikel en er waren heel weinig views en reacties op. En de laatste tijd krijg ik steeds, ken je dat, als je article is getting views of je post is getting views? Ja, maar die gaat nu in één keer. Die gaat bijna viral, gaat dat. Het is nog steeds hartstikke oude informatie. Fictionair, ja. Te vroeg pieken. Ja, precies. Neem het even allemaal in. Maar dat komt in dit geval door koopwaarde. Dus ik ben eigenlijk alleen maar blij dat dat gebeurt, want nu kun je het gesprek gaan voelen. Dus het is eigenlijk heel raar dat ze nog steeds inderdaad on-premise zitten of niks met ongestructureerde data hebben gedaan. Want daar zitten superveel risico's. Het is ook heel raar, maar we hebben er mee te maken. Dus zeker die MSPs, die moeten toch allemaal die klant bij de hand nemen en toch die transitie gaan doen. Toch maar een keertje doen dan. En dan maar een beetje churnen. Dat kun je dus aan de hand van AI nu heel makkelijk doen. Want dat willen ze heel graag. En dan zeg je maar, dan moet je eerst dit doen. En eigenlijk zou je, jij zegt, ja dat duurt lang, maar eigenlijk zou je moeten zeggen als MSP, Dit gezamenlijk, we gaan met koop-uit aan de gang of whatever. Klant, coworker, klant kun je ook integreren. Als jij zegt het kost 100.000 euro en de klant zegt nee hoor, 2 tientjes in de maand. Ja, ik ga kijken hoe ver we komen. Exact, door naar Techtherapy. Ja, die ging in eerste instantie altijd over tooling, maar ik heb hem een beetje richting klantmindset geduwd voor vandaag. In de zomer gaan we al die categorie's nog eens onderhanden nemen, want we draaien nu een halfjaartje en we hebben toch wat andere categorieën nodig hebben ontdekt. Dus daar gaan we lekker mee aan de slag. Even vanuit de klanten, wat zou jij doen? Microsoft is per definitie toch secure? Waarom heb ik allerlei tools en MSSP's nodig om dit soort gedoe allemaal te regelen? Microsoft heeft een opt-in filosofie. Ze geven je al die mogelijkheden vanuit die licentie. Ja, maar die klant die zegt, fuck it, ik koop toch gewoon iets. Het is gewoon goed. Dan kom jij aan, die hoor je maar zo opt-in. Hoe verkoop je dat aan de klant? In mijn geval is dat dat we eerst moeten aantonen dat het niet zo is. Dus eigenlijk altijd alle stap één. Ik moet altijd eerst een onderzoek doen, want ze geloven me niet op mijn woord, ook niet op mijn track record. Dus je doet een klein investeringetje bij jullie, dan doe jij je toetsen en bellen erop loslaten. Vaak is het een investering van mij, dus vaak... Ook goed als stilstoel. En dan laat je zien van, dit is wat er allemaal loos is. Ja. Dus nogmaals, wat ik wilde zeggen, die onderdelen zijn er allemaal. En men denkt inderdaad vaak van, nou, ik heb het gekocht. En Teams doet het ook, en SharePoint doet het ook. Dus het zal wel beveiligd zijn. Is niet zo, want wat jij net zei, dan wordt het ook lastig weer ervan. Want dan kun je misschien niet meer vanuit de trein werken. Dus dat zijn keuzes die wij dan samen met de klant moeten maken. Om voor te zorgen, hoe wordt dat dan ingericht? En gaan we dan dit en dit aanzetten? Ja, maar heb je daar geen last van in je herkoop? Wordt dat nu geaccepteerd? Deze schelling, zoals jij hem nu op tafel legt, zou ik heel lastig vinden om serieus op in te gaan als ik heel eerlijk ben. Ik denk dat klanten echt wel met een beetje consultancelling wat er overtuigd zijn van de meerwaarde van een E5-securitair roll. Maar heeft Microsoft daar ook niet wat te doen dan? Ja, nou weet ik niet. Microsoft maakt software op een schaal van... honderden miljoenen miljarden gebruiken. Ze hebben allemaal hun eigen mensen en ze willen zoveel mogelijk verkopen, dus het moet voor iedereen passen. Dus als jij zegt, ik heb een open tenzij beleid, dan zeggen zij, dat kan. Terwijl wij zeggen, least privilege, moet je niet willen. Dus weet je, Microsoft is zo generiek Maar hoort het niet andersom te zijn? Hoort het niet secure by default te zijn, waar je dan wat deuren open gaat zetten? Nee, want ik zei het net, Microsoft maakt heel generieke software waarmee je alle kanten op kan. En als er een organisatie is die zegt, ik heb een open tenzij beleid, om welke reden dan ook, dan vinden wij dat niet secure. Maar het kan wel met die toelingen, of wij dan tegen hun moeten zeggen, je doet je werk niet goed. Maar we vinden dat niet gek. Ik bedoel, we kunnen ook niet in de klanten plaatsen... Ik vind wel dat ze een bepaalde verantwoordelijkheid hebben in het gewoon by default. activeren van bepaalde tools. Afdwingen toch? Nou ja, daar kun je alsnog voor kiezen om MFR uit te zetten, maar dat is misschien een beetje een slecht voorbeeld, maar er zijn heel veel dingen waarvan ik denk, nou zet het gewoon snel aan. Het gebeurt wel steeds meer. Ja, ze zitten wel op een goede koers. Je ziet ook zeker op ESO's tendens dat ze veel productiever bezig zijn met de security score, ook met MSP's. Ze zijn het wel aan het pushen. Het is op veel, dus het is best wel complex, zeker op die schaal. Hier begint het ook te lijken. Wat er heel veel gebeurt is, Microsoft is natuurlijk wat jij net zegt, die bouwen software. Daar zit dan heel veel sales en marketing omheen. En daarnaast is dat partner ecosysteem waar we als MSP's allemaal van leven. Het is nu 1 juli, dus dat is het nieuwe fiscale boekenjaar van Microsoft. Gaan we weer de andere kant op met z'n allen. Ja, waarschijnlijk wel, of nog harder in bepaalde richtingen. Maar wat ik wilde zeggen is, alle nieuwe programma's van Microsoft komen uit die voor de partners zijn. En dan zie je dat, ik zag toevallig net voordat ik hierheen reed, weer uitgekomen zijn, dat er weer iets van 20 verschillende security programma's zijn bijgekomen. En die zijn bijna allemaal bedoeld om dus inzicht te creëren voor je klanten. Dus ze doen er op zich wel wat aan, maar als MSP moet je dan, dan komen we weer op dat kennisgebied, moet je zelf die kennis hebben om die programma's bij die klanten te kunnen nemen. Zij kunnen ook niet in een geval alle tenents een security-standard in één keer uitrollen. Dat is onmogelijk, want dan kan jij misschien morgen niet meer inloggen. Als je nu een nieuwe tenant aanmaakt, zijn er echt wel een aantal dingen in place of worden al afgedwongen. Dat doen ze echt wel, maar het is morgen in één keer overal zeggen, je moet een compliant device hebben, dat gaat niet. Zelfs niet als je aan compliance ophangt. Als iedere SaaS provider gewoon z'n shit op orde hebt, dan is er toch niks aan de hand? Dat is een heel brede grip hè? Ja, daar kan je mee bijna ook de klanten. Kun je dat onderbouwen? Nou ja, weet je, je hoort natuurlijk MSP's, zeker de wat kleinere MSP's, vaak zeggen ja, hier hebben we mee te maken. Dit is wat wij horen op het moment dat we met de klanten tafel zitten. Dat is aan de ene kant het Microsoft gedeelte, aan de andere kant zeggen ze joh, PC's halen bij de Aldi en ik kan erin loggen, maar waarom is dit allemaal nodig? Hemke B. in Nederland, zeker KB in Nederland, die zijn best moeilijk te overtuigen. Geen budget, geen... Ik vind, het zit uiteindelijk ook in adviezen. Zeker, tuurlijk zit het in adviezen. Staple Identity, wat nog steeds gewoon het allergrootste risico is, biedt in ieder geval SSO hangen op intra-ID en zorg dat het gewoon standaard aanstaat, weet je. Dus ook SaaS providers, ook al heb je afwas of je hebt een afwas, daar kun je ook gewoon zonder SSO op inlopen. Ja, waarom? Nee, maar dat is toch gek? Dus je hebt Xact, je hebt afwas, je hebt van allerlei tools en HubSpot. Dus het zit hem ook in het feit dat het, snap je, dus het zit hem ook in het advies van oké, maar hoe bouw ik mijn ecosysteem, hoe bouw ik het veilig. Terwijl, ja, als je geen 3D-app wil, wil je ook avonds gebruiken. Dus ergens zit er ook een stuk advies, vind ik, ook voor een MSP of een MMSTP, of wat voor adviseur je dan nog hebt, vind ik wel dat het belangrijk is dat je gewoon goed geassocieerd bent. Oké, hoe zet je dat ecosysteem nu weg? Want je hebt niet alleen Microsoft. Moeten we niet wat meer afdwingen dan? Ik bedoel, het enige postbus 51-sportje wat ik ooit heb gezien is van Henk de Hacker. Het is wel tijd voor meer awareness, denk ik, en meer verantwoordelijkheid, ook vanuit de fabrikant, toch? Het is toch niet alleen maar het MSP Jeukens systeem? Je kunt dat natuurlijk niet helemaal onder controle hebben. En als ik dan vanuit een eindklant breder neer, dan wat ik zelf doe, kan ik wel onder controle hebben. Dus als ik zelf bepaal op welke manier ik authenticeer naar die SaaS-providers, dan heb ik in ieder geval een kleiner blikje te controleren dan wat ik tegen de grote SaaS-bedrijven zeg, je moet je werk beter doen. Maar uiteindelijk is het mijn verantwoordelijkheid. De ene is de ander niet. Een salesforce is een heel grote club en je mag ervan verwachten dat ze de borden hebben, maar toch gaat het mis. Dus we moeten toch een beetje angst verkopen. Je werpt daar zelf ook een verantwoordelijkheid in. Rook is ook slecht, drink is ook slecht. Er wordt niet meer geadvoerteerd. Het is allemaal waar. En toch doen wij het. Dus je hebt ook een eigen verantwoordelijkheid. Dus ik vind dat je de verantwoordelijkheid hebt om te snappen waar je aan het doen bent. Zoals wij in Brabant zeggen, aan het snappen waar je aan het schouwen bent. Dus ik vind het belangrijk dat je... Nou ja, maar ik vind het dus ook belangrijk dat je uiteindelijk zelf ook weet, ook als eindkant, van oké, zo zit het ongeveer in elkaar en dit is mijn verantwoordelijkheid. Want je kunt je daar niet voor afsluiten, je kunt het niet bij je MSP neerleggen of bij je SaaS-programma neerleggen. Je hebt daar zelf verantwoordelijkheid tegen. Je moet gewoon zorgen dat je het snapt. Dus dat wil je bij het C-level verhaal. Ja, maar ook voor mij. Ik ben geen financial, maar ik moet wel weten hoe ik mijn balans lees. Want ik ben bestuurder van een bedrijf. Dus ik vind als je bestuurder bent, of directiewit bent, of mt-wit bent van een bedrijf, dan moet je bepaalde dingen gewoon snappen. In de basis. En daar is Curitius wel één van. Ik wil er nog één ding aan toevoegen. Ik ben het er heel erg mee eens, want hebben jullie de term staatspocalypse al gehoord? Nee, ik vind hem wel leuk. Het einde van de saaz. Jij zei net, je kunt een appje bouwen met AI, dus met Cloud of met Laramore of whatever. Ik wil niet weten hoeveel apps ik al gemaakt heb intussen. Het maakt mijn leven een heel stuk makkelijker, maar daardoor kan je volgens mij Duolingo, Salesforce, die zijn allemaal gekelderd in waarde. Wij kunnen met z'n allen Duolingo, kunnen we een uurtje nu vuit coden hier. Maar daardoor komt er enorm veel saas aan, wat inderdaad de markt gaat verpesten. Maar als je zelf dan denkt van die saas provider even op orde. Misschien zijn het gewoon twee gastjes van 18 op een zolderkamer die een goed idee hadden. Ja, precies. En ze weten waarschijnlijk niet eens wat er in de code staat. En Lavebol heeft dan nu een samenwerking met Wissecure, maar... Dan bellen we wel eens aan, want daar hebben we dan nog licht. Door naar de laatste bol. De Glazen Bowl. De Glazen Bowl. De Glazen Bowl, jongens. Daar is hij weer. Hij is weer gepoetst. Kijk maar. Kunnen jullie daar even kijken. En ja, toch een beetje wat hebben we security en compliance. Ja, waar staan we over... Nou, laten we niet zeggen vijf jaar, want dat is een beetje te lang. Waar staan we over drie jaar, denk ik? Kijk eens even. Ik denk dat over drie jaar tachtig procent van mkb Nederland... Ja, sorry, ik moet tachtig. Ja, ik snap het. Dat. Ik denk dat over drie jaar tachtig procent van mkb Nederland in ieder geval meer heeft dan alleen maar een goede hardening van een tender, maar ook een NDR-achtige oplossing om zich beter te beveiligen. Van Supervision. Dat zou kunnen, maar dat kan ook een ander zijn. Maar liever die van Supervision, ja. Nee, heel goed. Dus over drie jaar is alles in orde. Zijn we veilig? Iedereen is zich daar wel bewust van. Daar hebben we dan meer mee gedaan. En dan zijn we... Tussen veilig en detectie, daar zit iets tussen. Dus daar kan je nog steeds wel gehackt worden, maar dat kunnen we tenminste wel eerder zien. En ik denk dat binnen nu een drie jaar de gemiddelde MKB'er zich daar wel bewust van is. En zich bewust is dat je met clubs moet samenwerken. Professionele MSPs, maar ook clubs die naar hardening kijken. Of voor clubs die daar een security oplossing achter mogen hebben. Mooi, mooi. En jij? Kijk jij is diep. Iedereen krijgt de MSP die hij verdient. Hij is verdubbeld. Ik denk zeker dat AI en de vlucht die het neemt, ik denk zeker dat dat heel veel risico's met zich meebrengt. Ook omdat het gewoon heel toegankelijk wordt. Ook voor mijn tien dochters die Misschien ook wel eens een keertje willen doen in de bezorgkamer. Dus ik denk dat we onze handen vol krijgen. Ook zonder AI moet je niet meer geadviseerd worden. Klopt, zeker de oudste. Ik hoop dat ze niet kijkt, maar het lijkt op de vader. Maar ik denk zeker dat er ook weer een heel ecosysteem ontstaat om je daar tegen te wapenen. En ik denk omdat uiteindelijk innovatie het altijd wint van terughoudendheid en van mensen zoals wij die gewoon ook geen huis willen en die een bedrijf hebben met ook mensen die misschien wat minder hard willen werken. Dat dat gewoon heel taai wordt om dat buiten te houden. Dus ik heb er wel vertrouwen in, maar ik mag soms wel een beetje zorgen. Ja, dat snap ik wel. Je mag hem doorrollen. Dankjewel. Ik heb de hele tijd al over na zitten denken. En dan weer iets van reliance in the ball. Ja, dat is nog even een verrassing. Maar ik denk dat we over drie jaar hier weer aan tafel zitten... en dan hebben we een gesprek over de bedreigingen van dan... en die zijn niet hetzelfde als degenen die we vandaag besproken hebben. Dus ik denk dat wij in de komende drie jaar een heleboel gaan leren... en dat we een heleboel klanten heel erg anders gaan inrichten. Daar ben ik helemaal mee eens. Maar ik denk echt dat we over drie jaar over iets anders zorgen moeten maken dan vandaag. En wat het is? Ik weet het niet. Maar we zijn er klaar voor, toch? Nou, ook niet, maar we gaan meemaken. Het gaat vanzelf gebeuren. Nou, zwaarder dan ik dacht. Ja, hè? Ja, maar de hele toekomst zit erin. Ik sluit me denk ik aan bij wat jij zegt, dat over drie jaar, geen idee eigenlijk, ik kan heel veel leuke dingen verzinnen, waar we staan en wat we aan het doen zijn. Ik hoorde laatst iemand een term zeggen, interbellum. Dat is een fase in de tijd, dat was tussen de Eerste en de Tweede Wereldoorlog was het ook, waarin eigenlijk niemand wist waar de wereld naartoe zou gaan. En toen was de Tweede Wereldoorlog en dat heeft heel erg de wereld geshaped. was het een tijd daarna dat het leek alsof het allemaal, zelfs China of Rusland, kon ook wel gaan verwesteren. Wat niet gehoord is natuurlijk. En nu leven we eigenlijk weer in zo'n interbellum, in zo'n hele ruige fase van de tijd, waarin niemand eigenlijk weet wat er gaat gebeuren. En we zijn natuurlijk hartstikke westerse ingericht. En ik denk dat onze, dat kat en meispel, die defensie, hoe wij met cybersecurity omgaan, is ook heel erg westerse ingericht. Dus misschien hoe wij het nu doen, is misschien ook helemaal niet de oplossing. Maar het is wel het beste wat we nu kunnen doen, want we weten gewoon niet waar het naartoe gaat. Ja, een beetje angstige gedachten misschien, maar ik denk ook dat dat de realiteit is hoe het begonnen. Ja, heel goed. Dank. Ja, ik denk dat... Ik zie... Eerst moet alles gewoon even naar de bliksem denken. En dan komen we er vanzelf wel weer sterker uit. Want je hebt eerst een beetje chaos nodig. Want als je niet een beetje chaos hebt, dan gaan we niet om. En ik denk dat er serieus wat moet veranderen in IT, in de maatschappij, in de wereld. Er zal een andere rang worden komen, denk ik. En uiteindelijk worden we daar beter van. Ik ben met jou eens, het is wel een spannende tijd. Dus op naar de nasmaak. Wat hebben we opgestoken vandaag? Wat hebben we van elkaar geleerd? Is er nog iets... Wat blijft plakken, bij mij wel in ieder geval. Nou ja, wat blijft plakken is... Het is eigenlijk een bevestiging van wat wij eigenlijk allemaal al bewust van zijn. Dat er een hele hoop staat te gebeuren en een hele hoop verandert. En dat AI daar gewoon een kansrijke, maar ook een gevaarlijke ronde speelt. En ja, dat we onze vizieren open moeten houden in wat op ons afkomt. En ja, dat wordt voor mij wel versterkt in de meningen van deze hier ook aan tafel. Dankjewel. Nee, we hadden het er al even over. Het gaat over samen doen. De market is groot genoeg, het wordt alleen maar groter. Ik zie heel veel concurrentie. Dus ik vraag me heel vaak af, waarom doen we het niet gewoon samen? Weet je, waarom moet iedereen winnen? Waarom kun je niet wat delen? Waarom kan ik niet wat gunnen aan mijn buurman? Je hebt nog wat klanten die je zegt van... Nee, maar die misschien een beter sok heeft. Of die misschien een betere tenthouding heeft dan ik. Of een betere management platform heeft. Zeker. Ik denk dat er voldoende ruimte is voor iedereen. Dus ik vind dat hele competitieve en dat kapitalisme is prima. Maar best wel iets minder. Ik wil eigenlijk hetzelfde zeggen. Nou mooi, dat is wel grappig. Ik loop al best wel een tijdje in die theorie. Vroeger was het altijd apelhots. Wij weten alles beter dan een ander. Tegenwoordig zie je eigenlijk veel meer die samenwerking tussen verschillende partijen. In de space kunnen we misschien elkaar nog wat meer vinden onderling. Jullie maken tooling, jij bent gespecialiseerd ergens in, wij hebben de klanten. Vroeger was dat, ik wil niet zeggen ondenkbaar, maar niet gebruikelijk. En dat wordt hier vanavond aan tafel ook wel bevestigd. Ja, we hebben elkaar gedaan. We hebben elkaar gewoon nodig. Het is veel te complex. Je kunt niet alles. Exact. Dus ik denk dat dat heel goed is. We zijn hier op aarde voor mekaar, voor mekaar. Het helpt niet waar. Te ammen. Hé, en jij? Ja, de laatste is dan al te lastig. Want ik heb eigenlijk... Het gast is wel het beste gast. Zeg dan, iedere klant krijgt een MSP die hij verdient. Ik wil daar een t-shirt van. Ja, dat is een goeie t-shirt. Moet je niet te hard zeggen, hoor je. Want we hebben iemand die besteld voor alle struien. Er staat wel een klein oogetje op, maar dat komt goed. Wat ik vandaag gehoord heb, dat is gewoon fijn. Ik vlieg vaak een beetje onder de radar, dus ik werk niet superveel samen met MSPs, maar ik hoor eigenlijk gewoon dat iedereen hier dezelfde boodschap en missie heeft. Dat is gewoon heel fijn om te horen dat het was een aantal jaar geleden wel echt anders. Ik zou toch een beetje meer gaan samenwerken met je MSPs. Ze zijn best leuke gasten. Ze zijn best leuk. Security is geen project, het is een houding. En jullie zijn de mensen die die houding bij klanten moeten overbrengen. Dus we rekenen op jullie. Geen mattelijk werk, maar wel noodzakelijk werk. Bedankt voor jullie eerlijkheid, scherpe gesprek en stay sharp.
Tenant hardening of losse tools?
Security begint bij een correct geconfigureerde Microsoft-tenant, niet bij extra tooling. Een vergeten vinkje in Defender of Entra ID kan het verschil zijn tussen een klein incident en een dataleak.
Zelf een SOC of uitbesteden?
24/7 monitoring, MDR en forensisch onderzoek vragen hyperfocus en zijn onder de 200 seats zelden rendabel. Samenwerken met gespecialiseerde partners is realistischer dan een eigen SOC opbouwen.
Is NIS2 last of mandaat?
NIS2 verankert zorgplicht en bestuurdersaansprakelijkheid, ook via de keten. Voor MSP's is het het mandaat om security-beleid, incidentregistratie en dryruns eindelijk hard af te dwingen bij klanten.
Je krijgt de MSP die je verdient.
MSP Performance club
MSP Performance Club is een community voor MSP’s die weten dat data het startpunt is, maar vertrouwen het verschil maakt. Samen creëren en delen we best-practices voor commerciële groei.
