Wie is verantwoordelijk als het misgaat bij een klant?
De klant blijft eindverantwoordelijk, maar de MSP heeft zorgplicht en wordt bij een incident door rechters en toezichthouders meegenomen in de aansprakelijkheid. Sinds 1 juli werkt de NIS2-cyberbeveiligingswet door in de hele keten, ook onder de 50-medewerkers-grens.
500 hebben het wel op orde, 4.500 nog helemaal niet. Je geeft ze wel die gedachte mee, van wat kost het jou een dag niet kunnen produceren? Screenshots, filmpjes over wat er allemaal aan de markt gaande is. Ik denk ook dat dat de moment is om die exercise te doen. Er is een minimumgrens ook voor NIS2, dat is die 50 medewerkers of 10 miljoen omzet. Het blijkt gewoon dat die imagofactor, factor nummer 2 is, waarom mensen dat willen doen. We zullen gehackt worden door AI, maar aan de andere kant kunnen we ook steeds meer met AI. Klanten verwachten het ook, gewoon productief te informeren over alles wat er in de markt gaande. Laten we nou eens gewoon een boardroom sessie doen met foetjes op tafel. Wat als hier de hele zooi plaatsgaat, wat kost dat dan? Business continuity is niet alleen maar een digitale verplichting, het is ook een fysieke verplichting. This is MSP Late Night! De chauffeur MSP! Goedenavond en welkom bij een nieuwe uitzending van MSP Late Night. Mijn naam is Hans ten Hove. Ik word verzeild door mijn vaste gast George Brul. En ik heb vanavond drie kanonnen aan tafel. We gaan het hebben over business continuity, een luxe of een hard ijs. Als ik met jou mag beginnen, Daan. Jij bent voorzitter van de IVBB. Dat is de overkoepelende vereniging van de brancheorganisaties in Nederland. Waardoor je in mijn oog een beetje de onderkoning bent van Zakelijk Nederland. Daarnaast programmadirecteur van Samen Digitaal Veilig. Heb ik een woord teveel gezegd en kan je er kort iets aan toevoegen? Ja, wij draaien met name de projecten. Dus je hebt brancheorganisaties en we hebben een projectafdeling. Nou, daar ben ik van. Onze taak is om bedrijven in Nederland te helpen als er wetten aankomen. Ik heb een achtergrond in IT. Vijftien jaar geleden definitief naar de kant van de brancheorganisaties gegaan. Ik woon in België, mijn vrouw is Belgisch. Mijn dochter heeft in Nederland gestudeerd. Vroeger kwam ik elke dag in Nederland, nu op afstand. Wij werken heel veel samen met wat grotere spelers in de markt om ervoor te zorgen dat MSPs en ook gewone bedrijven gaan snappen wat die wet inhoudt. Business Continuity is de kern van die wet. Dat is mijn vak. Ik ben een man of veertig. Dat is hartstikke leuk. Top, dankjewel. De laatste hebben we Arjen Benschop. Arjen Benschop is niet zomaar een MSP, maar een MSSP van HOP ICT. Daar weet ik zelf niet waar HOP voor staat. Wellicht dat je dat even kan toelichten. Gist in de Pils. Sorry? Gist in de Pils, ja. Dat is met een P, toch? Ja, precies. Dat is een nuanceverschil. Nee, klopt. Dat is een lang verhaal, maar... De korte versie is dat het staat voor hulpvaardig, onverstoorbaar en bekwaam. En de lange versie is dat dat een kniphoog was naar... Wij zitten in een een beetje aparte situatie. Wij zitten op het terrein waar mijn vader en broer ook een bedrijf hebben. Die bouwen noodstroomaggregaten en die heten HOB. En toen ik ooit voor mezelf begon, ja dat begon je echt. Toen zeiden ze als je ooit een IT of securitybedrijf start, moet je dat HOB, ICT, security noemen. En zodoende is dat ontstaan. Dat is de wat langere versie. Waar zitten jullie? We zitten in Lopik, Lolle van het Land. Bij de hele grote kerstboom. Daar kijken wij op uit vanuit het kantoor. Top. Welkom, dank dat je hier onze gast wilt zijn. Sander, Sander Tilroy van Unicom in Bateringen. Wie zijn jullie, wat doen jullie, voor wie? Wij zijn MSP'er, opererend vanuit Wateringen, naast het ozo-mooie Den Haag. En wij zijn een MSP'er met 22 man, waarvan ik samen met m'n compion de eigenaar ben en tevens de oprichter. Ja. Jullie doen wat bij Den Haag, begreep ik? Zeker. Wij zijn een van de hoofdsponsoren- en strategiepartners van ADO Den Haag. En daar verzorgen we ook alle IT. Oké, top. Daar zijn we ook wel als Haags bedrijf trots op. Erg trots natuurlijk. Trots op, trots op. Dan willen we met jullie naar de rubriek gaan, de check-in. De check-in. Het onderwerp wat we in elke uitzending aan het begin behandelen. Dat is jullie actuele nieuws. Dat mag alles zijn. Maar wat is jouw recente nieuws wat je met ons wilt delen, Daan? Ik was van het weekend met mijn dochter in Parijs. Maar straks was de vraag, wat is het hoogtepunt van deze week? Dat is eigenlijk het appje dat ik om vijf over vijf kreeg vanmiddag. Mijn collega, waar ik al 35 jaar mee samenwerkte, had een zware operatie. En die app van operatie is goed gegaan. Ik ben weer wakker. Dus dat was wel even lekker. Dat was nogal taai, zeg maar, de laatste tijd. Een ingewikkeld onderwerp ook. Dus dat was al even... Ja, snap ik. Bij jou, Sjors? Ja, god. Ja, vorige keer hadden we al een hele medische aflevering. Maar ik ga het toch maar even vertellen, denk ik. Ze hebben mij abneu geconstateerd. Dat betekent dat ik 25 keer stop met ademen. per uur in mijn slaap, waardoor je lichaam toch het idee hebt dat hij continu stress heeft. Dus daar gaan ze dan zo'n eeuwige bit voor aanbeten. Dan komt het uiteindelijk weer goed. Dat is wel lekker, want ik heb echt wel weinig energie ochtends. Dus ik ben blij dat het wel oplosbaar is. Dus voor zover het medische hoogtepuntje van deze week. Ja, volgende keer iets anders, hè? De medische fabriek. Toch? Ja, het wordt wel een dingetje. Dat krijg je op deze leeftijd, Hans. En bij jou, Sander? Eigenlijk was een van mijn hoogtepunten deze week, daar ben jij eigenlijk deelgenoot van geweest. Dat was een event dat we hebben georganiseerd bij ons op kantoor. En jij natuurlijk ook. Waar ik jullie voor had uitgenodigd als sprekerzijnde over dus NIST 2 en over Business Continuity. En dat was vanuit ADO Groen, de hoofdsponsor van ADO, was dat georganiseerd. De opkomst was helemaal top. We hadden een lekkere catering geregeld en fantastische sprekers. Dus ja, dat was wel echt een hoogtepunt. Dat was heel leuk. Dus ik wacht vol smart nu op de aftermovie, zodat ik dat allemaal kan delen op de socials. Super. Voor jou, Marjen. Ja, twee hoogtepunten denk ik afgelopen week. Ik zou het bijna vergeten, maar ik heb een huis gekocht. We gaan verhuizen. We blijven wel in hetzelfde dorp, maar iets verderop. Dus dat is wel heel gaaf. En zakelijk gezien hebben wij, dat was afgelopen week de eerste echt grote, mooie deal van het jaar, mogen sluiten. Kan je vertellen wie dat is of wil je dat nog even voor je houden? Nee, dat vind ik niet zo netjes, maar het is wel een hele mooie grote cybersecurity deal. Daarover volgen we later wel meer. Gefeliciteerd. En je huis groter gaan wonen, anders gaan wonen? Groter gaan wonen, wat meer landelijk. Dus ik ben er nu heel blij mee en over een jaar kan ik vertellen of dat ook echt me valt. Want ik denk dat ik wat meer de tuin in moet. Ja, oké. Wat we aan het zien. Groene vingers. Groene vingers, ja precies. Rugpijn. Ja, dat. Alright. Ik wil je meenemen naar een aantal stellingen. Dus wij gaan naar The Battle. Dan wil ik bij jou beginnen, Daan. NIS 2 is de grootste kans voor MSP's dit jaar. Absoluut. Want? Ah. Twee minuten? Drie minuten. Oké, dat is even belangrijk. Even de tijd pakken om te schetsen, want het gaat over een wetkomst uit Europa. Mensen vinden wetten irritant, ondernemers vinden wetten irritant. Iedereen krijgt een jeuk van pukkeltjes, et cetera. Wij proberen dat dan ook leuk te maken. Maar er is wel een effing goede reden voor. Ik vroeg ons vandaag over die operatie van die vriend van mij. Twee weken geleden, ziekenhuis Antwerpen, plat. Operaties gaan niet door, worden teruggestuurd. Dus... Daar was een aanval. Er was een aanval. Software geplat, patiënten naar huis, operaties gecanceld. Dat klinkt zo... Oh ja, nee. Maar je zal daar maar liggen op dat moment. En een verkeerstrauma hebben. Weer die ambulance, je moet naar een ander ziekenhuis om daar geopereerd te worden. Dus die wet, die komt vanuit Europa. Iedereen vindt dat een irritant ding. Maar we hebben een extreem met elkaar geconnecteerde samenleving gemaakt. En we hebben ook geconstateerd dat altijd alles moet blijven draaien. Waterleiding bedrijven, water uit de kraan. Energiebedrijven, verwarming in de winter, wel handig nu. Het is in feite de NIS 1-wetgeving die wel gaat doen. Maar dan heel breed. En mensen vergeten dat, zeg maar, alle schakels in de keten dan belangrijk zijn. Ik zal het voorbeeld van het ziekenhuis doen. Het ziekenhuis zegt van, oké, Volker Wessels, Heimans, ga een vleugel bouwen, een nieuwe vleugel. Die huurt vervolgens, dat bouwdrijf huurt 300... onderaannemers in. Installatiebedrijf, airconditioningbedrijf, liftinstallatie, automatische deuren, operatiekamerdeuren, alles digitaal, IT-systemen, software, de hele handel moet op elkaar gesloten worden, gebouwbeveiliging, etc. Heimans moet verplicht richting die onderaannemers zeggen, joh, je mag alleen maar aan mij leveren als je gecertificeerd bent. En maar dat installatiekantoor, wat bij jouw klant is, en het transportbedrijf wat bij jouw klant is, die moeten ook blijven draaien, want die leveren aan dat bedrijf. Dus die afhankelijkheid zit door de hele keten heen. En wat er dan kan gebeuren, dat was wel een leuk voorbeeld, wat het ook heel erg duidelijk maakt, dat was de toezicht gehad, er zat een tafel bij Hero in Breda, een jampotjesfabriek, en die zeiden, hoe zit het met de leverancier van de glazen jampotjes? En de toezegger zegt, ja, nou ja, grotje en potjes. En die man van Heerlo zegt, ja maar, luister, als die fabriek wordt gered van die glazen potjes, liggen binnen twee dagen mijn fabriek kapot. O, ja, nee, dan is het wel business continuity. Dus die wet zegt eigenlijk dat alle bedrijven in Nederland Allemaal moeten kijken van, oké, wat is de impact als ik stil lig als bedrijf op mijn klant? Nou, en nu heeft de wetgeving er iets heel geniepigs te daan. Ze hebben gezegd tegen die bedrijven die er rechtstreeks onder vallen, 8.000 tot 10.000, jij mag alleen maar werken met het leverancier waarvan je gecontroleerd hebt of het er wel of niet een risico in is. En als er een risico is, moet je dat contractueel vastleggen, borgen, ...en aantoonbaar maken. Met andere woorden, dat wordt certificering en dat wordt auditering. Dus dat is eventjes in een kort verhaal... ...waardoor honderdduizenden bedrijven gescreend gaan worden door hun grote klanten... ...en wil je die niet kwijtraken, moet je gaan kijken naar je business continuity. Die bedrijven weten niet eens wat het is. Jullie wel, als Amazon Space. Dus... Dit is het moment waarop je als MSP met de directie van de bedrijven op tafel kunt praten over hun business en hun continuity. Grote klanten kwijtraken en dat soort dingen. Dat is de grootste kans die je hebt. Want dan is het een ander verhaal als van ja, je moet centen uitgeven voor veiligheid. Nee, nu moet je centen uitgeven om grote klanten te behalen. Als je het samenvattend zegt, de Nistree-wetgeving is bedoeld voor 8000 bedrijven in Nederland die rechtstreeks onder de wetgeving vallen. Daarnaast zijn die bedrijven zelf verantwoordelijk voor hun leverketen, wat niet rechtstreeks onder die wetgeving valt. Wel die verantwoordelijkheid, maar niet de bedrijven in die leverketen. Maar door veel bedrijven die kleine MKB-bedrijven zijn, Er is een minimumgrens voor NIS2, dat is die 50 medewerkers of 10 miljoen omzet. Als je daaronder valt, dat je denkt, mij kan niks gebeuren, ik val niet onder NIS2. En dat is dus niet waar. En dat is dus fout, want die grote bedrijven moeten dat allemaal doen. Dus je ziet letterlijk, op dit moment doet een handjevol hele grote bedrijven dat. Dus terwijl die wet ingaat, moeten ze dat allemaal gaan doen en gaan regelen... ...met eigenlijk alle leveranciers. En zitten dan alle leveranciers in de risicozone? Nee, niet per definitie. Maar overal waar een stukje IT in zit... ...transport, installatie, accountants, want die hebben allerlei gegevens van je... De MSP zelf. De MSP zelf moeten allemaal de boel op orde hebben. Zo niet, val je gewoon af bij heel veel bedrijven. Ik was bij een groot transportbedrijf afgelopen maandag. waar we ook de deal gegund hebben gekregen. En die algemene directeur die zegt, NIST 2, wij zijn niet compliant. Wij hoeven niet compliant te zijn aan NIST 2, maar we gaan het wel alvast doen, want de keten en straks gaat er een moment komen dat. Ja, dat vond hij gewoon onwijs belangrijk. Dus wij hebben natuurlijk ook gelijk gezegd dat we hem daarmee gaan helpen. Even terug naar jou, Daan. Nu ben ik zo'n bedrijf in die leverketen en ik lever aan een grote multinational. Hoe kan die grote multinational voor al die honderden toeleveranciers in kaart brengen dat ze hun cyberweerbaarheid op orde hebben? Hoe doe je dat? Ik had vanochtend nog een case. Dat hadden we met een van de big four accountants. Die bedienen de grote bedrijven. Die zeiden, luister joh, wij helpen een hele groot Nederlands bedrijf met de infantarisatie. Die hadden 4.000 leveranciers. Die hadden gezegd, nou, in de eerste fase zien we dat er 800 hele belangrijke zijn. Dat kan je zelf bepalen? Wij hebben daar platformen voor. En wij hebben daar ook checklisten voor. Wij hebben daar materiaal voor. Dat stelt de beschikking aan MSP. Dus jullie kunnen dat doorzetten naar je klanten. Daar doen we ook werbenaars over. Dat is vanuit Samen Digitaal Veiligheid. Dat is het grootste cybersecurity platform van Nederland op dit moment. Waar ongelooflijk heel veel duizenden bedrijven opzitten. Onder doodtevouderig reden dat... We hebben 120 browserorganisaties en die communiceren naar die 200.000 bedrijven. Ga daar op. En die kunnen initieel gratis inloggen. Maar zodra ze dat niet twee certificaten willen halen, kunnen ze via jullie dan een abonnementje afnemen. En daar zit dus tooling in, waarmee je dus gewoon klik, klik, klik en dan weet je risico, klik, klik, klik, geen risico, klik, klik, klik, wel risico. En dan heb je eigenlijk heel snel in kaart welke leveranciers een risico zijn. En dan merk je wel dat ze daarna voor het technische gedeelte... ...de ondersteuning van de MSP nodig hebben. Ja. Het is ook eigenlijk niks nieuws onder de zon. Wij zeggen dit al jaren. Ga er nou mee aan de slag. Alleen NIST 2 helpt ons om die boodschap kracht bij te zetten. Maar het is een beetje flauw, maar het is niet de vraag... ...of maar wanneer je wordt geraakt of gehaakt. Het is gewoon een feit. Klanten die vragen hier in principe niet naar. Dus moet je dit als MSP dan wel of niet aanbieden? Nou ja, ik denk dat je het gesprek moet aangaan met je klanten. En ik moet wel zeggen, toen ik een paar jaar geleden in de cybersecurity begon, toen er zeker in het segment wat wij mogen bedienen, die corporate zijn er veel meer aan mee bezig, ook door verplichtingen en controles, maar het segment daar in het midden, de midmarket, die zijn ook zonder NIST 2 zich wel steeds meer bewust van, hé, er gebeurt hier wat, alles is gedigitaliseerd, we moeten daar echt wel beter mee omgaan. En Nist 2 is nog eens een keer die met de neus op de feiten van jongens, jullie moeten echt aan de slag. Want het gaat gewoon een keer mis. Dat is een zekerheid. Dus je moet hier wel echt wat mee gaan doen. Er zit helemaal niks in die Nist 2 wat niet logisch is. Nee. We zijn er niet al jaren mee bezig. We hebben hem uitgeploozd en wij zeggen eigenlijk, dit prediken wij al jaren. Ja, precies. Jij bent een goed voorbeeld van Sjorsk. Kan jij kort vertellen waarom businesscontinuïteit in jouw vorige bedrijf iets is wat altijd standaard was voor jouw klanten en waarom? Ja, zeker dat dat op zich nog niks met NIST 2 te maken had, want dat bestond toen nog niet. Ik denk ook niet dat het uiteindelijk je drijfveer moet zijn, maar dat het hooguit een middel is om de koning aan de overkant dan alsnog te zorgen dat het onder de aandacht komt. Ik denk dat het goed is de brancheverenigingen daar wat over roepen om het makkelijker te maken. Maar ik denk dat je als MSP het altijd al belangrijk moest vinden. Jij hebt berichten van Eswitte, berichten op de hospitality-markt. Wat veel on-prem-service ook heeft en afhankelijkheid. Ja, zeker. Dus zij hadden daar allerlei oplossingen. Met name dat continuity toen de tijd. Zorgen dat je gewoon die dozen die er lokaal stonden ook gewoon kon opspinnen. maar ook je testen kon doen dat je backup gewoon goed functioneerde. Dus dat je ook zeker wist dat op het moment dat die serverruimte in de fik ging, dat je ook nog wat had. En niet alleen maar daar lokaal. Maar als dat niet zo was, dat je ook lokaal snel genoeg kon restauren. Maar toen was dat nog gewoon, ik geloof dat dat de Philips-term is, maar toen was het gewoon nog sense and simplicity. Dus je moet het gewoon op orde hebben, standaard, omdat je door wilt draaien. En voor ons in de hospitality, ja, dat gaat 24-7 door. Dus het was belangrijk dat het gewoon draaide. Verkoste jij het echt? Of legde je het gewoon op? Het was onderdeel van onze dienstverlening. Ze zeiden, als je bij ons een SLA wilde hebben, dan was dat een onderdeel daarvan. Net als heel veel andere dingen. Omdat ik denk dat de tijd voorbij is dat ze je kunnen opleggen wat je moet doen of juist wat je niet moet doen. Wij waren daar heel rigide in wat we belangrijk vonden en wat daarin hoorde. Een van die dingen was in ieder geval een goede BCDR-oplossing. Net als een goede antivirus en een goede antisperm. Is het vaak nodig geweest? Nou ja, best wel. Kijk, met SBID deden we ongeveer 60% van de business in Nederland en 40% erbuiten. We deden alleen hotels. We deden toen een tijd van zo'n 350 hotels ongeveer. En ik vond het belangrijk dat je vanuit Nederland in ieder geval makkelijk die zooi kon opspinnen in het buitenland. Dus er waren twee dingen die daar verplicht waren. Eén was Business Continuity op basis van Datto Appliances en de redundant firewalls om te zorgen dat je er gewoon ten alle tijde bij kon. In Nederland konden we daar wat makkelijker mee omgaan. Daar hadden we wel ook de Business Continuity als verplichting. We houden iets minder strikt in de firewalls, want daar kon je ook gewoon minstens een uur, twee uur naartoe. Maar ik denk dat je jezelf tekort doet als je het niet inregelt. Want onderaan de streep kost het je gewoon geld als je iedere keer ad hoc in moet grijpen. A, het is een verdienmodel. Dat is lekker. B, je weet waar je aan toe bent op het moment dat het misgaat. C, je kan ook je hardware vandoor als het gaat om die contracten wat lager inzetten. Je hoeft dan niet veel ontscheiden te hebben. Je next business day is prima als je kan opspinnen op een andere appliance. Dus ja, er waren duizenden heen en weer heen om dat goed te doen. Het is best moeilijk geweest ook hoor, in het begin. Want ik denk dat we daar een jaar of... God, hoe lang is dat geleden? Ja, acht, negen jaar geleden ermee begonnen zijn om dat... Opvoedende ook misschien? Ja, daar hadden we best wel moeite mee, want het kostte wel serieus geld. En wij verkochten hem wel, denk ik, eigenlijk een beetje als een verzekeringspolis. En ik denk ook nu, vandaag de dag, dat die verzekeringspolis nog steeds groot is. Aan de ene kant heb je NIS 2, en aan de andere kant heb je de verzekeringspolis om een hoop aan op te hangen als MSB. Ik dacht, als je door deze hopel springt, dat kunnen we allemaal regelen voor je. Dan kan je ook die verzekering afsluiten. En er zijn twee bewegingen gaande eigenlijk daar. Aan de ene kant zie je de ene beweging. Oké, die verzekeraars zijn MSP's of MSSP's voornamelijk naar voren aan het schuiven. Dus misschien moet je als MSP juist wel die verzekering verkopen. Want op basis van jouw toolstack en wat je hebt, kan je dan waarschijnlijk gewoon een betere deal krijgen voor je klant. Daar zitten wij nu ook midden in, ja, die gesprekken. Je ziet die verzekeraars komen ook in die markt. Precies. En die kan heel vervelend zijn, want die kan echt in je gezicht ontploffen, omdat ze dan vervolgens met, als MSP zijn, ineens met andere MSSP-zaken gaan doen, omdat dat opgelegd wordt door de verzekeraar. Dus dan kun je het maar beter voorstellen. Voor jou Sander, de stelling, elke MSV die dit niet aanbiedt, is straks binnen no-time irrelevant. Absoluut. Hoe doen jullie dat bij Unicom? Sowieso onze mensen er op trainen en uiteindelijk gewoon het gesprek bij klanten aanzwengen. Want ja, je moet ze bewust maken van wat er gaande is. En ik merk wel steeds meer dat er steeds meer bewustwording komt hoor, dat ook. Dat ik ook steeds vaker de klanten vanuit hunzelf ook de zaken hoor operen daarover. Dat komt doordaan vanuit de brandweersvereniging? Nou, ook onder andere. Ja, absoluut. Absoluut. Nou ja, dat voorbeeld net van die nieuwe klant. Hartstikke goed. Maar twee weken daarvoor was er ook iemand die van een groot afval, een gemeentelijke afvalding... Die zei van, joh, hoe zit dat met die NIST 2? Maar zat dat als sportbedrijf in de zaal, of niet? Nee, toevallig niet. En dat komt omdat het vanuit ADO was georganiseerd. Je vertelde recent een evenement waar, denk ik, vijftig ondernemers waren vanuit de businessclub van ADO. Eigenlijk jullie eindklanten of prospects. Hoe is die sessie verlopen? Zijn dat sessies die je vaker wil doen? Ja, absoluut. Ik denk sowieso... Dat het onze taak is om, en de klant verwacht het ook, gewoon productief te informeren over alles wat er in de markt gaande is. En er is steeds meer in de markt gaande. Dus ja, ik denk dat wij als MSP en MSSP daar een voortrekkersrol moeten hebben. Dus informatief... Informatieve sessies zoals dat, ja dat is natuurlijk hartstikke goed. En dat moeten we ook veel vaker gaan doen. Sterker nog, wat ik net ook hoorde van iemand uit het publiek hier. Die is hartstikke druk bezig met het maken van filmpjes. Korte screenshots, filmpjes over wat er allemaal aan de markt gegaan is. Ik denk dat het heel goed is om dat te blijven doen. Oké, je noemde het publiek eventjes. Fijn dat jullie er ook allemaal zijn. Cheers. Zonder publiek geen uitzending. Business continuity is geen technisch product, maar een directiebesluit. Ja. Eens? Zo staat het zelfs in de wet. Het grappige is, als je de juristen hoort over de wet, dan gaat het over artikel 1 en artikel 21 en er staan lijstjes, et cetera, et cetera. Maar het meest interessante staat in de eerste alinea's van de wet. We willen de continuïteit waarborgen van onze samenleving en van het bedrijfsleven. Het gaat over continuity. En dat is iets wat mensen vergeten. Mensen denken van, oh ik moet toeters en bellen leveren en backups en software tooltjes. Nee. Het is de verplichting van in Europa 400.000 organisaties die direct onder de NIS2 vallen, om het op boardroomniveau te bespreken. Ze hebben de verplichting, die directe leden, om een opleiding daarvoor te volgen. En als je dan kijkt naar bijvoorbeeld de NIS2 Supply Chain Certificering, die is een stuk makkelijker te halen dan de ISO. ISO is zo, en die Supply Chain heeft een paar levels, is veel makkelijker. Een van de dingen die wij daarin verplichten is van, Het plan moet ondertekend zijn, fysiek, door de directeur, al is het een mkb-bedrijf met tien man. Want wij willen dat hij weet dat hij dit zelf regelt en op orde brengt. En bestuurlijk van mogelijkheden stelt. Je moet het met de directie bespreken. Dit is niet het onderwerp wat je tussen it-ers kunt afpingelen, want dan ga je fout, want dan voldoen je niet aan de wet. Je noemde net kort de certificeringen even, kan je dat even kort toelichten wat dat behelst? Ja. ISO-certificering is prachtige certificering. ISO 27001 is zonder twijfel een hele goede cybersecurity certificering. Die bestaat al meer dan twintig jaar. Alleen, die is altijd bedacht voor wat grotere, complexere organisaties. Want daar zit een annex aan van 93 dingetjes. Jullie hebben ook dat gehaald. En ook de 175 voor de zorg. En je zei wel, dat kostte me 30 mil voor de een en 20 mil voor de ander. Dus bij wijze van spreken. Ja, dat kost heel veel geld. Want je hebt consulties nodig, je hebt techniek, moet je wat dingen op orde brengen. En het duurt anderhalf jaar. De laatste provincie zei wel, na vier jaar, we hebben het. Yeah. Dus dat is niet geschikt voor 90% van de markt. Zou heerlijk zijn. Opgelul voor niks, hè. Dus wat branches gedaan hebben, die hebben gezegd, weet je wat we doen? We maken een Europese cybersecuritystandaard, een beetje naar Engels model. In Engeland is dat heel succesvol geweest. 150.000 bedrijven hadden dat. We vonden, nou, een beetje een Nederlandse saus, ietsje beter maken. Gelijk met de onderkant van wat de overheid zei. Er zitten 17 dingen in. En daar zit businesscontinu het in. Dat moet je geregeld hebben. Je moet een incidentplan hebben. Je moet geregeld hebben. Je moet je medewerkers opleiden. Dus zeg maar, waardoor we 80% van de shit weghalen, zit in dat onderste niveau. En dat kun je doorbouwen naar de volgende niveaus. Maar daardoor kunnen we elk bedrijf in Nederland een stap laten maken naar een eerste niveau. Dan komt er ook een audit er langs, een halve dag of een dag, om eens eventjes een gesprek aan te gaan en eventjes te prikken van, heb je het echt gedaan? Hoe lang duurt dat, zo'n audit? Nou, halve dag, dag. Echt gewoon ook heel betaalbaar. En wat heb je dan? Dan heb je een officieel cybersecurity certificaat wat wordt afgegeven door dezelfde instellingen die ook ISO audits doen. Hoe heet dat ding? MIS-2 Supply Chain Certificate. 10, 20 of 30. Varierend in Zwijten, toch? Afhankelijk van waar je aan moet gedoen. Ja, want je houdt NIS2-bedrijven van jouw verlang toch? Ja, er zijn er duizenden bedrijven die nog mee bezig zijn. Het is gelanceerd in het najaar van 2023, omdat die wet zou ingaan in 2024. Maar de overheid had nog wat tijd nodig, dus nu wordt dat 1 juli. Wordt hij ook al officieel erkend? De ISO is natuurlijk een wereldwijde standaard. Met de NIS 2 zie je wel landen worstelen. Ieder land mag zijn eigen interpretatie daaraan geven. En zijn eigen wetgeving daarvan maken. We hebben de Cyberbeveiligingswet. Dat is correct. En dat hebben ze ook geconstateerd. Er is daar ook weer beweging aan. Dat zal je niet verbazen. NIS 1, NIS 2, nu en juli. NIS 3, begin 2030, 2031. Dan wordt dat nog ruimer. Dan worden de verplichtingen voor mkb-bedrijven nog een keer hoger. Dus we zitten met z'n allen in het schuitje waarin AI de boel gaat plathekken. Het verdienmodel is geworden voor jongeren om gewoon bedrijven af te persen. En ja, maar onze samenleving moet door blijven draaien. Dus we hebben met z'n allen de uitdaging. Ik wil met jullie door naar de rubriek deal or no deal. Eigenlijk hebben we het er al een beetje over. Verplichting of niet. Dus we gaan over naar deal or no deal. Verplichting of niet. Arjen, moet een MSP dit standaard in elk contract hebben? Hoe bedoel je in elk contract hebben? De business continuity, dat je dat afdwingt in elk contract met je klant. Ik denk het wel even nagelang, de scoop van je dienstverlening. Maar uiteindelijk is er ook wat juridisch medentie geweest. Stel, je gaf het net aan, hospitality. Zo'n klant wordt gehackt. Wie is er dan verantwoordelijk voor het feit dat er geen backup is of de business staat stil? Dus ja, ik denk dat dat wel... Daar moet je in ieder geval altijd gesprekken over. Op het moment dat een... Ik kan me niet voorstellen dat een klant het niet wil, moet het ook zwart op wit staan. Wij doen dat ook wel. Dus als een klant echt expliciet zegt... Dit wil ik niet. Dat je hem wel laat tekenen en het zwart op wit hebt van... Oké, daar kies je nu bewust voor. Maar je moet je ook afvragen of hij het dan wil. Zelfs die blijft niet overend hè. Nee, dat is ook lastig hè. Dus wij zitten ook in dat we denken... Ja, dan moet je misschien die klant ook niet willen bedienen. Jij bedoelt een waiver. Ja. Hoe gaan jullie daarmee om, Sander? Nou, uiteindelijk, wat je zelf zegt, zo'n klant moet je gewoon niet willen. En ik denk dat je daar inderdaad ook, wat jij net zegt, gewoon heel rigide in moet zijn. En je moet zeggen van ja, dan niet. De risico's worden gewoon te groot. En de wereld is heel erg veranderd ten opzichte van, nou ja, tien jaar geleden toen ik begon. Dus ja, absoluut rigide daarin zijn. Wat interessant is natuurlijk, wat is business continuity? Ik kom geen klanten of bedrijven meer tegen die zeggen, we nemen die backup niet. Iedereen heeft een backup. Maar is business continuity ook het zorgen voor, bijvoorbeeld, management detection en response? Dat jij 24x7 je netwerk beveiligt of je identiteiten? Dus die scope verbreedt zich wel continu. Ik snap ook dat klanten daar ook wel eens mee worstelen. Want wat is dan business continuity? Het is honderd keer breder dan IT hè? Ja. En dat vergeten we vaak als MSP's en als IT-partijen. Zeggen we, joh, is je hartstikke leuk die NIST 2? Dan gaan we een paar vinkjes zetten en dan gaan we zorgen voor... ...business continuity en disaster recovery en... ...SOC en SIEM en weet ik veel hoeveel afkortingen ik nog kan bedenken. Maar ondertussen gaat het ook over hoe hou je je teentje aan de draai. Ja, maar het lastige daarvan is en dan kom je uiteindelijk met personele problemen. Ja, vind maar eens goede jongens die uiteindelijk dit over de buren kunnen brengen. Want ja, wij hier aan tafel kunnen... Bij jou of bij de klant? Nou, uiteindelijk bij de klant. Dus, wij hebben gelukkig hele goede verkopers in dienst. Alleen, ja, niet iedereen... Kan dit verhaal goed vertellen? Ik denk dat wat Josh met name ook opdoelt, business continuity is niet alleen maar een digitale verplichting, het is ook een fysieke verplichting. Dus hoe hebben jullie dat bijvoorbeeld geregeld in jullie bedrijven, dat de fysieke business continuity gewaarborgd is als er een incident plaatsvindt op jullie locatie? Wat betekent dat voor jullie klanten? Ja, dat is allemaal vastgelegd in onze procesmaatgaard. Je hebt daar een plan voor, dat wil je ook zeggen? Sowieso, ja. En dat ligt fysiek op een plek die niet digitaal is? Zeker, want wij zijn ISO 27001 ook gecertificeerd sinds afgelopen jaar. En dat vereist dat ook. Toevallig vandaag al vergaat, ja. Dan loop je door de risico's heen met ISO 27001. Die risico's kunnen ook zijn, onbeschikbaarheid van het pand, om wat voor redenen dan ook. Wat doe je dan? Dat simuleer je, dat train je op. Ieder jaar kijk je weer naar de risico's, naar die dreigingen. Is dat nog up-to-date? Dat is de continuïteit van je bedrijf. Dat gaat veel verder. Alleen wij zitten in een wereld waar het heel gauw gaat over de ene nullen en de harde IT-techniek. Absoluut. Dano, ben je juridisch straks echt nalatig als je business continuity niet aanbiedt? Waarschijnlijk wel. Je zegt waarschijnlijk wel? Jullie hebben de zorgplicht laten onderzoeken. Ja, kijk, wat er natuurlijk is, is dat je hebt een gewone NIS2, maar ze hebben aanvullend wetgeving gemaakt voor kritieke entiteiten en natuurlijk ook voor... Dus een aantal MSPs valt rechtstreeks onder de NIS2. Maar eigenlijk heeft elke MSP, elke IT-bedrijf in Nederland heeft natuurlijk een beetje zorgplicht, of gewoon eigenlijk zorgplicht, richting hun klanten. En wat je ziet is dat rechters vegen contracten van tafel. En dat wordt dan nog eens een keer versterkt door een leuk artikeltje op pagina 36 wat Enisa heeft gepubliceerd in het najaar, waarin zij zeggen, wij adviseren, de Europese Cyber Security Waakhond, een grootmachtige grenschap, eigenlijk een tak van de Europese Commissie, Die jongens zitten strak in de wedstrijd. Dat is de cyberpolitie een beetje. Die zeggen tegen nationale overheden... ...ga die MSP's maar eens aanpakken. En dat gaat gebeuren. Dus zij gaan zonder enige twijfel elke MSP in Nederland... ...bekijken en bezoeken. En dat is niet nu, dus niet volgend jaar. Maar dat komt eraan in het verlengde van wat er nu aan het gebeuren is. En met andere woorden, wat er gebeurt is dat die grote bedrijven... Die leggen dat op aan kleinere bedrijven. Daar lever jij aan. Je levert ook aan grote, maar ook aan kleinere, ja. En dat gaat een keer mis. Waarom? Die grote bedrijven stampen naar beneden naar die kleine. En die kleine, die hebben ook een jurist, die stampen naar jou. En die maak je kapot. Want dat is de realiteit die wij kennen van andere wetten. Dat is een lekker ophangt verhaal. Ga door. We hebben er zin in. Daarom zeg ik ook van, het leuke is... We hebben er nu oplossingen voor bedacht met z'n allen, die we ook samen uitrollen, die het poep simpel en makkelijk maken. Maar dat begint bij dat gesprek met de directie. En als je dat als MSP niet gaat doen, als je denkt van, oh weet je wat, ik ga nu gewoon eventjes dit even parkeren en negeren, ja, dan schiet je jezelf in twee voeten tegelijk. En dat is knap, maar dat doe je dan eigenlijk wel, want je gaat klanten kwijtraken, je gaat gezeik krijgen, En dat hoeft helemaal niet. Enyza was hier. Ik dacht dat het een toer-operator was. Eigenlijk is het niet meer dan doen wat je nu doet, maar wel een beetje met ballen aan je lijf richten je klant. En even zeggen waar het op staat. Met alle respect, als MSP'er had je dit al lang moeten leven. Zonder die fucking wetgeving. Ik snap dat je dat vindt. Maar je hoort Sander net, die zegt ja, je moet wel mensen hebben die het uitleggen, je moet je business er ook op bouwen. Hij is zijn business 4,5 jaar geleden begonnen, opgebouwd als een speer. Super knap, daar heb ik heel veel respect voor. Zo zijn er heel veel bedrijven die dat op een hele goede manier doen. Jij bent al wat ouder. Zeker. Het is wel 10 minuten korter in de grimoire. We hebben zo'n dag hier al begonnen. Ja, ik snap dat je dat zegt en ik ben het ook met je eens dat je dit had moeten doen, maar het is wel een gemakkelijker zeg dan gedaan, want het is best wel een ingewikkeld... speelveld. Dan heb je veel eindklanten, dat hoor je ook veel, die zeggen van ja het zal met tijd wel duren. De HVG dat stelt ook niks voor en er worden geen boetes uitgereikt, er is geen handhaving. Dit waait ook wel over. Wat zou je daarvan zeggen? Ja dat is dus een broodje aap verhaal. Dat klopt dus niet want op 1 juli gaat die wet in en dan gaat de toezicht, er zijn 10 toezichthouders en die gaan ook proactief die NIS 2 bedrijf controleren. De belastingdienst geeft niet eens tijd om mkb te bekijken. Nee. En dit wel? Nee, dit zijn nu je grote klanten, die gaan het gewoon opleggen aan jullie klanten. Tuurlijk. En dan worden ze wel wakker. Maar eigenlijk moet je het niet groter maken dan het is, denk ik. Common sense is het, hè? Ja, dan moet je het wel terughouden. Want nu wordt het weer een heel groot ding, door al die wetgevingen, dat iedereen... ...oh my god, we gaan beginnen, nou we kappen er maar mee. Het is wel op... Nee, maar het creëert daardoor wel media-aandacht. Want uiteindelijk, NIS 2 is nu wel in de markt gebracht. En iedereen is erover aan het praten. Dus dat creëert wel een blusvorming. Dat moet ondernemers ook nog kunnen wennen. We maken wel eens aan, hier gaat het niet helemaal op, maar met een brandverzekering en met brand... Zeg wel eens, hoe vaak heb je brand gehad? Ja, nooit. Maar heb je een brandverzekering? Ja, ik zie sprinklers, ik kijk er altijd even rond. Ik zie de brandblussers staan. Dat hebben ze allemaal op orde. Geen één uitzondering. En dat moet met dit, de kans op een cyberincident is inmiddels één op drie. Laten we dat dan ook op orde brengen. Ik heb het idee dat daar nog aan, daar moet men nog aan wennen. Laten we eens kijken naar de andere kant. Wat is de grootste ellende die jullie hebben meegemaakt? Waar de genen aan het was voor business continuity en waar dat toe geleid heeft? Open vraag aan jullie drie, vier. Jij gaf het voorbeeld over het ziekenhuis. Ja, we zien natuurlijk dagelijks heks voorbijkomen. En dat raakt niet direct aan business continuity gelukkig. Het is niet dat bedrijven helemaal plat gaan. Maar je ziet wel, als je business continuity breder maakt, dus zorgen dat die cyberweerbaarheid op orde is. We hebben klanten gezien waar het zes ton kost, waar systemen een dag het niet doen. Ik heb nog niet meegemaakt in ons bestaan dat een bedrijf ook echt daardoor wekenlang stil ligt. Maar die zijn natuurlijk genoeg in het nieuws. Ja, absoluut. Dat is wel erg zelden. Ja, ADO Den Haag. Er zijn zatpartijen die ADO onder vuur willen nemen. Als je dat nog eventjes terugdraait, wat is er gebeurd? Nou, daar is ook laatst gewoon een grote hek. Ze hebben geprobeerd te plegen en dat hebben we kunnen voorkomen. Jullie hebben het kunnen voorkomen van ADO, ja. Dus dat was spannend. Close call. Maar wel alles goed weten af te weren. Naar Ajax gestuurd. Zeker. Direct. Hebben jullie ook de gesprekken met prospects en klanten als je het over bizcontinuïteit hebt, waar je in feite voor ze uitrekent wat een incident kost en op die manier een ROV voor ze kan... Berekenen, is dat iets wat je actief doet? Dat waag ik me niet aan. Ik zeg heel veel, kijk maar, je geeft ze wel die gedachte mee van wat kost jou een dag niet kunnen produceren. Wij zitten ook veel in de maakindustrie. Dus je zegt, die fabrieken, vaak kijk je uit over die fabriekshallen. Als die nou eens drie weken stilstaan, wat kost dat dan? Dan is die gauw gemaakt. Dat enisa heeft daar iets over gepubliceerd. Ze hebben dat onderzocht bij heel veel Europese bedrijven die react waren. Kleine hek, dagje stilstand, kost je tussen de 2,5 en 5 procent omzet. Een week, week en een half plat, 25% omzet. Meer dan drie weken plat, 60% tot faillissement. Dat is gewoon pure basis van statistiek. Dus je kunt hem heel makkelijk uitrekenen. Je vraagt wat is je omzet en dan doe je die getallen. Wij hebben een artikel over de website staan. Wat George inderdaad aangeeft, ook je reputatie. Ik heb wel eens rapporten gezien waar bedrijven die zich succesvol herstellen na een bepaalde periode van een incident, toch na die tijd, soms maanden later, ten onder gaan, omdat ze toch ten onder gaan aan de reputatieschade die ze geleden hebben. Zijn er altijd open over? Het kan iedereen gebeuren en de impact hoop je natuurlijk te minimaliseren, maar ben er ook open over als het gebeurt naar je klanten, leveranciers, naar de buitenwereld? Maar die klant, denkt die dat jij verantwoordelijk bent daarvoor? Of is hij daar zelf verantwoordelijk voor en is hij zich daar voldoende bewust van? Wat die klant denkt, vind ik moeilijk om in te vullen. Maar uiteindelijk, de klant is altijd eindverantwoordelijk. Maar ik denk wel dat hij in ons geval ons aankijkt en zegt, jij bent daar wel van. Ja, want daar zit echt nogal een heel stuk educatie, denk ik. We hebben het in het verleden ook meegemaakt. We hebben het toen open en bloot besproken, ook in een podcast over pentahotels. 21 hotels gespreid over zeven landen, alles plat. Het heeft echt serieus geld gekost. Het heeft ook wel een paar jaar van mijn leven gekost. Het was echt wel zweten. Goed om meegemaakt te hebben, maar wel echt heel erg pittig. Je slaapt op me. Dat rekenen we op vanaf toen. Als je niet meer slaapt, dan heb je daar ook geen last van. Nee, maar kijk, uiteindelijk, dat verantwoordelijkheidsverhaal... dat is best een moeilijke om als MSP bespreekbaar te maken. En je zegt, salesmensen zijn moeilijk. Dat klopt ook. Maar wat ik nog het lastigste vind is dat ze niet duidelijk met die klant bespreken. Dit is een gedeelde verantwoordelijkheid. We willen je best helpen, maar jij bent uiteindelijk die bestuurder. Jij bent uiteindelijk verantwoordelijk. Wat wij dan altijd zeggen is wel, 100% security bestaat niet. Als je dat wil, ga ik nu weg. In de eerste gesprekken of ook gewoon daarna nog. Zeker. We gaan er alles aan doen. En dat je gehackt wordt, gaat waarschijnlijk ook nog gebeuren. Maar wij gaan er alles aan doen om te zorgen dat we zo snel mogelijk zien en die schade beperkt houden. Maar ik kan niet voorkomen dat je een keer geraakt wordt. En dat moet je wel heel duidelijk maken. Maar goed, jij bent MSSP, jij bent 100% gefocust op die security. Maar ik denk dat tachtig procent van de MSP's van Nederland dat nog steeds moeilijk vindt om naar het gebrek aan te gaan. Omdat ze bang zijn dat ze die klanten verliezen. Klopt. Dat is denk ik nog een veel groter probleem dan de hele NIS 2-vraagstuk. Ja, oké. Goed moment om naar Antwerp-Dame aan de bar te gaan. Het is tijd voor Bar Talk. Kijk, aan de bar. Lica, jouw beschouwing van het eerste half uur. Wijze woorden. Nou, ik had wel een aantal triggers, want ik hoorde toch wel dingen voorbijkomen waarvan ik dacht, ja, daar kan ik wel wat mee. Want ik hoorde Daan zeggen, ja, je moet dan gesprekken op directieniveau voeren. En daarna hoorde ik Sander zeggen, je moet ook wel echt goede sales hebben. Wil je dat op een goede manier kunnen verkopen? Nou, dan zit er toevallig hier nog iemand ergens in het publiek. Kijk even die kant op stiekem. Die heb ik onlangs hier in de studio gehad en die zei, ja, het niveau van de gemiddelde sales in MSP-land is toch eigenlijk wel om te janken? Dus toen dacht ik, ja, daar zeg je wat. Want je moet een gesprek op directieniveau kunnen voeren. Je moet over business, een business impact en over risicoreductie kunnen praten. Dat is vaak een uitdaging voor technisch gedreven bedrijven. Zeker. Want maak maar eens die vertaalslag überhaupt van techniek naar business impact. Maar ik geloof wel dat dat de enige manier is waarop je je als MSP ook echt onderscheidt. En het is ook de enige manier waarop je echt van waarde bent voor je eindklant. Die klant moet wel het gevoel hebben, deze persoon die snapt mij. Die begrijpt mijn business tot echt in de core van mijn business. Dus wat zou jouw advies zijn? Omdat jij bent van de playbooks. Laten we het woord eventjes uit de kast halen. Wat voor playbook hebben we hiervoor, Hendrie? Met een heleboel playbooks die we er tegenaan kunnen prakken. Nee, het begint überhaupt met een playbook, maar het begint... Als je kijkt naar business continuity, dat valt voor staat ook met een playbook, vind ik. Want mis twee is één ding. Maar het gaat veel verder dan technisch en dat kwam net ook voorbij. Dit is gewoon een bestuurlijke verandering en een bestuurlijke keuze die gemaakt wordt. En verantwoordelijkheid. Maar dan hoort de playbook bij het zijn. Welke rollen hebben we? Welke scenario's zijn er? Hoe gaan we om? Hoe maken we beslissingen? Dat is iets anders dan een backupje terugzetten en die data is er weer. Dus dat is één kant van het verhaal. Aan de saleskant is er ook nog wel een heleboel te doen. Want hoe ga je nou die vertaalslag maken als MSP'er naar het gesprek van een technisch niveau... naar echt een hoger niveau, naar die directiekamer en naar Business Impact. En daar gaat het heel vaak mis. En niet alleen als het gaat over het werven van nieuwe klanten, ook als het gaat over het uitbouwen van bestaande klanten. Want heel veel van die MSP'ers zijn hartstikke onzichtbaar. Die denken, ik doe een goede job, ik zit niet zo vaak aan tafel, ik heb niet zoveel shit bij die klant. Maar daardoor zijn ze niet zichtbaar. Is er niet duidelijk wat ze aan preventie doen en wat ze uiteindelijk opleveren in de risicovermijding die ze opleveren. Ik denk dat de eerste boodschap waarschijnlijk al is, met wie ga je aan tafel? Niet met de techneut, maar je gaat met de bestuurlijke verantwoordelijke aan tafel. Ja, maar heel vaak is de relatie ontstaan op technisch niveau, dus je hebt wel echt een stap moeten maken. Ja, maar daar zit de eerste... En dat vergt een ander verhaal, dat vergt niet wij van WC Eend, we hebben zulke fantastisch mooie producten en certificeringen, want nobody gives a shit. Die klant wil gewoon snappen en zien dat je zijn business begrijpt. We hebben niet genoeg shit, Hans, hoor ik net. Er is genoeg potentiële slits, shit, misschien moeten we het daarop houden. Plus dat, zeker met de ketenaansprakelijkheid, je doet enerzijds een beroep op iemand vanuit het feit dat je de businesscontinuïteit wil waarborgen, maar anderzijds vertel je hem ook, als je dit nu doet, kan je je grootste klant kwijtraken. Dat is een heel andere discussie. Ja, en dat zichtbaar maken... dat zorgt ervoor dat het geen nice-to-have is, maar een must-to-have. Maar daarvoor moet je wel in staat zijn om die impact zichtbaar te maken. En uiteindelijk is het ook wat Sjors zei, blijft een beetje verzekering kopen. Alleen de vraag is niet meer of, de vraag is wanneer. Absoluut. Want je bent gewoon een keer het bokkie. Dat komt echt. En dan is de vraag, hoeveel kun je lijden? Hoeveel pijn kun je dan dragen? Ja, daar überhaupt over nadenken is voor veel bedrijven al iets nieuws. Dus dat is denk ik de eerste stap. Dank voor jouw wijze woorden, Hendrika. Playbooks, that's the way to go. Dankjewel voor je bijdrage. We gaan naar de koffieautomaat. De koffieautomaat, in principe het gesprek wat je met je klanten, met je partners hebt als je bij ze op bezoek kent, als je ze treft. Je hebt een koffie samen. Hoe maak je nou een MKB-directeur duidelijk dat dit geen kostenpost is? Hoe doe je dat? Ik denk het toch weer terug vertalen naar risico's en zijn business, waar het net al aan de bar over ging. Het wordt vaker een kostenpost te zien, hè? Zeker. Ze zeggen wel eens, jullie zijn net een verzekering, die cybersecurity dienstverlening, want wat koop je nou? En eigenlijk, als het goed werkt, zie je het niet. Je hebt het hopelijk nooit nodig. Dat is met verzekeringen net zo. Alleen, dan kom je weer terug op dat brandverzekeringverhaal, die heeft men ook. Dus je hebt gewoon bepaalde... Dit risico is gewoon enorm. Leid het maar terug naar business continuity. Als je het niet doet en niet goed op orde hebt, kan het gewoon een faillissement betekenen. Ik denk ook niet meer dat MQB het ziet als kostenpost. Ik denk dat iedereen er inmiddels wel van doordrongen is dat het gewoon must is. En ik denk dat de goede MQB-ondernemers er ook van doordrongen zijn dat het voor hun heel veel kan opleveren. Ja, en we zien echt gewoon dat, nu ze een stukje certificering moeten halen, dat vinden ze toch hartstikke mooi ook, om zo'n certificaatje te hebben, om dat mee te nemen naar potentiële klanten, opdrachtgevers. Nou, top, echt waar. Mensen vinden certificaatjes toch helemaal niet leuk. Ja, maar jij komt uit de hospitality, maar er is een wereld buiten de hospitality, waar dat nog allemaal niet op kop met het niveau zit. Zonder enige twijfel. IVWB, instituut voor vereniging en branche, we roepen. Zeker. Wat we doen is onderzoeken. Dus we draaien projecten en we doen onderzoeken. Ja. En het blijkt gewoon dat die imagofactor, factor nummer twee is, waarom mensen dat willen doen. Ja. Dat is wat ik zeg. Dat is ons. Nee, dat ben ik ook wel een beetje eens. Alleen ik denk dat die bewustwording, dat is echt een grote ding als certificering. Nou ja, natuurlijk. Dus ik denk dat de kracht zit in simulatie. En dat je moet zeggen, laat me nou eens proberen. Als we nou die stekker hier eens uittrekken. Laten we nou eens gewoon een boardroom sessie doen met foetjes op tafel. Wat als hier de hele zooi plat gaat? Wat kost dat dan? Wat zie jij verschil in het sector, Daan? Ongelooflijk verschil. Wie is daar beter in dan anderen? Wie loop je erin voorop? Kijk, alles wat rechtstreeks onder de neus twee valt, en wat een beetje groter is, energiebedrijven, banken, financiën, dat soort dingen, dat lukt allemaal wel. Maar als je dan bijvoorbeeld kijkt naar bouwbedrijven, bouwbedrijven is leuk. Transportbedrijven. Hoeveel transportbedrijven zijn er in Nederland? 50.000. Hoeveel zijn er bij de browseranalyse aansloten? 5.000. Maar goed, die hebben wel 90% van de omzet. Maar transportbedrijven en software, die hebben wel software, maar die zijn niet echt cyber-minded, zeg maar, om even wat te zeggen. Wel, installatiebedrijven... Maar als het plat ligt is het desastreus. Ja, maar ja. Wat gebeurt er met Schenk als hij pad loopt? Met de vlam in de pijp. Het is toch een beetje de mentaliteit van transportbedrijven. Het is natuurlijk van, ja joh, kom op. Heng wijg natuurlijk. Als de medicijnen niet meer geleverd worden en het eten niet meer aankomt. Ja, nee. Natuurlijk als jij rijdt voor een farmaceutisch bedrijf of voor een groot bedrijf. Je hebt Just-in-time delivery voor de Albert Heijn en al zo'n dingen. Dan zit dat digiteer met het grote contract en dan maar op. Maar als je vijfduizend transportbedrijven hebt, dan vijfhonderd hebben het wel op orde en vierenhalfduizend nog helemaal niet. Nee, maar dan wordt ook inderdaad makkelijk gezegd. En als je dan de directeur belt en je zegt, ik wil met je aan tafel om te praten over business continuity, dan zeg je, wat? Nee, maar dat is wat die gasten zeggen, maar het wordt toch niet gecontroleerd. Nee, dus moet je tastbaar maken. Maar dat heeft ook met vertrouwen te maken, wat we daarnet hadden. Hoe ben ik het over de buren? Wij zien ook gewoon bij klanten als we het gesprek voeren, dan zeggen ze... Dit is belangrijk, ik heb er geen verstand van. Als jullie adviseren dat dit nodig is, moeten we dat gaan doen. Ik denk dat vanuit die hoedanigheid wil je dat gesprek voeren. Vanuit vertrouwen. Dringend advies. Mooi woord. Niet verplicht, maar wel een heel dringend advies. Vertrouwen is nog mooier. Maar bemoedigend ook bij jou, toen we met Sander, dat een groot deel van jouw klantenbestand inmiddels hiervan overtuigd is. Ja. Er is in veel branches nog steeds het gevoel dat er een enorm gat zit tussen wat MSP's zien en wensen voor hun klanten en wat die klanten zelf zien. Ja, je ziet... Sorry, ik hoorde je vraag niet even, maar ik ging even in op het vorige wat je zei. Je ziet wel dat vanaf een bepaalde bedrijfsgrootte dat het steeds... Dat het echt, dat het geluid wordt opgenomen. Je ziet wel nog bij het echt kleine MKW dat het heel lastig is. Maar ja... Die zien het misschien nog wel vaker als kostenpost. En dan moet je het wel echt over de groenen brengen. Of proof geven. Of proof geven, ja. Ik wil even één met name belangrijk technisch aspect uitleggen. En daarvoor gaan we naar Techtherapy. Techtherapy, Techtherapy. Wide minds, electric clarity. Het verschil tussen back-up en business continuity. Het woord back-up is iets wat iedereen wel kent en naar zijn eigen invulling aan geeft, maar is voor veel mensen ook hetzelfde eigenlijk als business continuity. Ik heb ooit in een andere uitzending het voorbeeld van mijn buurman gegeven die een productiebedrijf had in Limburg. En die eigenlijk vroeg van, wat doe je nou eigenlijk? En vertelde wat wij als bedrijf doen met Business Continuity. En hij vervolgens zei van, ja, wij hebben ook backups. En ik zei van, waar staan en liggen die dan? Nou, dat ging hij navragen. Dat bleek inderdaad een externe datacenter te zijn. En toen zei ik, Wil, stel eens de vraag. Als je bedrijf platgaat door middel van mensen, maar je hebt je lokale machines, hoe snel ben je op je running? En daar had de MSP eigenlijk geen antwoord op. En toen werd hij zich heel erg bewust wat het verschil was tussen een backup en Business Continuity. Hoe zien jullie dat in de markt? Is backup voor veel bedrijven nog steeds synoniem? En misschien als eerste vraag, wat is het grote verschil? Ik denk helaas dat het het eerste waar is. Het wordt vaak nog gezien als back-up. Het grote verschil is hier al een aantal keer besproken. Back-up is een onderdeel van business continuity. Business continuity is het vertaald, de continuïteit van een bedrijf is veel breder. Dat gaat ook veel verder dan alleen IT. Als we het hier bij IT houden, de back-up snappen we allemaal. Maar dan wordt vaak, als je naar IT kijkt, zie je vanuit de business vaak dat men denkt, als we backups hebben, dan zijn we er wel. Maar dat is natuurlijk niet zo. Want je gaf net het voorbeeld van ransomware, ransomware. Ja, op het moment dat het jou raakt, dan hoop je dat je goede backups hebt om het terug te kunnen zetten. Er zit natuurlijk heel veel daarvoor. Maar we zorgen dat die ransom überhaupt niet binnenkomt. En ik denk dat dat ook valt onder business continuity. Ja, backup is natuurlijk goed tegen dataverlies. En business continuity beschermt je tegen downtime. Hoe vaak testen jullie backups? We hebben dat inderdaad in salarissen opgenomen. Soms hebben we daar zelf ook eisen bij. Maar minimaal twee of drie keer per jaar worden ze wel getest. Afhankelijk van wat de klant ook wil. Uiteindelijk kun je wel, volgens mij hadden we het er net ook over, je kan wel zeggen... We hebben toch iedere dag een mailtje waarin staat dat het gelukt is. Maar je wil ook aantoonbaar laten zien dat het gelukt is. Maar je deed dat iedere 24 uur? Elke 24 uur. Ja, maar dan geautomatiseerd. Ja, dus we boeten de virtuele machines op. Ja, dat doen we elke 24 uur. Ja, maar goed, dan heb je je screenshot dat die daadwerkelijk geboet is. Die wordt teruggeschreven in je ITSM-systeem. Daarmee heb je ook proef naar je klant, maar ook naar de verzekeraar. Die is in principe voldoende. En dus die andere, die complete restorer, Ja, ik dacht dat je dat had bedoeld. Dat is nog een stap verder. Daarmee zeg je eigenlijk, ik breng die hele organisatie in de lucht, virtueel, in een virtuele omgeving. Dat is nog wel een stap verder, denk ik. Geautomatiseerd doen we het... Dat doen we minder vaak. Twee keer per jaar, dat is al hartstikke goed. Inderdaad, geautomatiseerd hebben wij het iedere dag, alleen dat is wel een geautomatiseerd proces. Snap ik. Maar ik denk dat 9 van de 10 MSP's, die gewoon nog houden met z'n backupje draaien, met een anachronisch oplossing, of wat dan ook. We doen het nooit. Ja, die hebben een oké, alles is gebackupt, oké. Die doen geen restore-test. Doe je dat met Sander? Deel je die restore-test? Zelfde als Sjors. Ook niet. Ja, gewoon totaal niet. Nee, gewoon niet. Die geautomatiseerde 24 uur. Volgens mij doen wij één, twee keer per jaar een... Precies. Deel je de resultaten ook van succesvolle restores of backups met je klanten? Ja, van die automatische wel, alleen die fysieke zijn we, dat zijn ook wel weer nieuwe processen die we aan het inregelen zijn in de organisatie. Ja, upsell. Zeker. Ik zeg wel serieus op zo. Ik weet ook, weet je, die hele test, die 24-uurs-test, die standaard. Ik vind dat die standaard in je contract moet zitten. Ik vind dat je voor de rest best wel een paar euro mag vragen. En ik denk ook dat dat een moment is om die exercise te doen. Zeker, maar dat vergeten we vaak als MSP's, vinden we ook spannend om die exercise te doen, die boardroom-exercise. Ik denk dat we daar langzaam als MSP wel naartoe moeten. Je doet een boardroom-exercise, je doet het daadwerkelijk. We trekken die netwerkstekker eruit naar onze hele infra. En we gaan nu eens even kijken wat er gebeurt als die hut plat gaat. Ik denk dat het een serieus muntje te verdienen is als MSP'ers. Zeker. Je moet gewoon op een andere manier gaan nadenken. Ik denk dat heel veel MSP'ers dat niet durven. Ja, maar als je... ...vooruit wil lopen, dan moet je wel. Ja. Oké, sprekend over vooruitlopen en vooruitkijken. We gaan naar De Glazen Bol. Nou, dit is hem dan. Sinds uitzending drie hebben wij echt De Glazen Bol, die het ook doet. Dat heb ik begrepen. In ieder geval, de vorige uitzending werkte dat. Dat zou mooi zijn. Dus ik wil hem eigenlijk eerst doorgeven aan jou, Daan. Om even jouw blik op de toekomst te geven. Ten eerste, ben jij hoopvol over de toekomst? Over cyberweerbaarheid? Ja, in ieder geval. Eerlijk gezegd wel, ja. Ja? Ja. Dat is positief. We zien echt... Het straalt er ook vanaf, zeg maar. Mega enthousiast. Wat je ziet is dat... We zien een nieuwe generatie ondernemers ontstaan, die lid zijn van brancheorganisaties, die het bedrijf van PAP overnemen. Dus je ziet een nieuwe generatie komen. En die snappen dat alles gebouwd is op een technisch fundament. En daarmee zien we dan ook gelijk dat die bedrijven beter, sterker willen moderniseren. Je ziet ICT veel meer als een strategisch middel. En daar zullen we echt in de komende tien jaar veel meer van in de boardroom tegenkomen. En daar zien wij met de branche zo, dat zijn ook de leden van de branche van de toekomst, zeg maar. En ja, dat zet echt door op dit moment. En daar gaan jullie ook mee. En die generatie... ...vindt dit normaal, die verwacht dat je dat doet... ...en die gaat bij je weg als je het niet doet. Denk je dat wiskontinuitheid in de toekomst ook een voorwaarde wordt... ...voor accountants, verzekeraars, banken om zakelijk te doen? Ja, het komt sowieso in die misdrieën. Ze zeggen het wel stiekem bij het NCRC. De te beschermend belangen, de cronuelen. Want we hebben natuurlijk onze data bij de accounten staan. En bij ons reclamebureau, Abinamro, waar we natuurlijk buikpijn van hadden. Toen zij werden gehackt, waren zij helemaal niet. Het was gewoon een leverancier. Dus ja, het is natuurlijk... Business continuity is best wel gewoon een lastig woord voor ondernemers. Ook voor niet-ondernemers. Ook voor niet-ondernemers, ja. Maar we moeten er gewoon met z'n allen voor zorgen dat we als bedrijven blijven draaien. En daar hoort, ja, fysieke oefeningen voor, op directe niveau bespreken. 72 uur noodpakketje. Allerlei technische faciliteiten. Maar ook zorgen dat de medewerkers een beetje alert zijn van... ...hé shit, ik zie iets, ik merk iets, er klopt hier iets niet. En dat die een vingertje opsteken. Ja, maar daar heb je nog wat te doorbreken. Want dan kom je weer op schaamte, daar kunnen we nog drieënhalf uur over lullen. Maar daar is nog een heel ander ding te doorbreken. Dus daar hebben we nog een hoop te doen, zeker die jonge generatie. Ik zou hem gauw doorgeven. Die jonge generatie gaat het allemaal regelen. De bol zendt alleen, hè? Ja, het is geen ontvangende bol, hè? Dat is wel éénrichtingsverkeer. Dat is wat jullie de leg 3 vinden. Ik heb het net ingestraald, Arjen, dat we je achterhoofd hebben. Zeker. De volgende versie zal waarschijnlijk ook tweerichting zijn. Daarom. Wat zie jij? Ik ben ook optimistisch. Uiteindelijk hebben ze er vanavond niet zoveel voor gegaan, maar AI gaat daar ook een hele grote rol in spelen. Het is nu, denk ik, iets wat overhyped, maar als uiteindelijk dat echt gemeen goed gaat worden, dan zie ik ook in die cybersecuritymarkt... Tuurlijk, we zullen gehackt worden door AI, maar aan de andere kant kunnen we ook steeds meer met AI. En ook in de business continuity-processen in de cybersecurity kunnen we, dat geloof ik wel, in de kracht van technologie ook. En volgens mij was de vraag ook, zal businesscontinuity verplicht worden? Ja, ik denk het wel, ja. Lijkt me niet meer dan logisch. Ja. Als we het straks net zo logisch vinden als een antiviruspakket, dan zijn we op de goede weg, denk ik. Ja, precies, ja. Ik denk dat dat steeds meer, alleen dan zullen er ook weer nieuwe dreigingen zijn, dus het zal altijd... Het verschuivert nog altijd. Het verschuivert, exact, ja. Oké, wijze woorden uit de bol, zal het zijn. Doe dat goed. Hij staat jou wel het beste. Ja. Ik verlies mezelf ook een beetje. Ik snap het wel. Gaan we even een hele mooie rond... Ik word er ook een beetje emotioneel van bijna. Nee, eh... Ja. Nee, eh, ja... Maar Sjors eerst? Kan ook hoor. Nee, absoluut. Ik deel de mening van mijn tafelgenoten. Ik denk dat het absoluut een onderdeel wordt, een verplichting wordt. Alleen, ik ben wel heel benieuwd wat AI allemaal gaat brengen. Ik heb toevallig afgelopen jaar een event bij ADO georganiseerd met een AI trendwatcher. Wat hij liet zien op het gebied van AI, dan gaan we wel een hele spannende tijd weg. Ondanks dat wij in de business zitten, denk ik dat wij zelfs ook nog eens weten waar we allemaal mee te maken krijgen. Ben je dan pessimistisch of wel optimistisch? Dat is een goede vraag. Ik ben van natuurlijk heel positief ingesteld. Maar ik denk dat er toch wel dreigingen gaan komen waar wij nu nog geen weet van hebben. Wat jij net zelf ook al zei. En wat ons onderstellingsvermogen eigenlijk voorbij gaat. Maar laat ik het positief afsluiten. Ik denk dat wij als mensheid uiteindelijk zo krachtig en capabel zijn... dat wij in ieder geval daar sturing aan kunnen geven. Net zoals dat wij ook sturing aan die businesscontinuity gaan geven. Mooie woorden. Tess, hoe eindigt ADO dit seizoen? Je moet heel goed kijken, hoor. Oh, daar ga ik even voor zitten. Ja... Wij worden... Wij gaan promoveren. Laat ik het zo zeggen. De directie verwacht dat we gaan promoveren. De technisch directeur Mark Wotte en de trainer verwachten dat we gaan promoveren. Dus ik verwacht ook dat we gaan promoveren. En de bol zegt het ook? En de bol zegt het ook. Maar kampioen, dat wordt wel heel spannend. Dat wordt lastig, oké. Voor een volgende keer. Dank je wel. Ik heb geen verstand van voetbal. Ik denk niet dat we gaan promoveren. Ga je die vraag ook niet stellen? Ik heb ook tegenstanders. Ado. Ook die van Ballen. Misschien van deze. Ja, nee ja. Poeh. Mag ik overslaan? Nee, ik hoef niet over te slaan. Ik denk dat we... Ja, wat ik zie is dat we vooral zelf na moeten blijven denken. En niet te moeilijk moeten doen over wetgeving, brancheorganisaties, MSP's of wat dan ook, weet je. Zorgen dat we zelf nablijven denken over de risico's die we lopen. En dan over de hele breedte. Niet alleen IT, maar ook gewoon in de organisatie. En ik denk, zolang we dat gesprek blijven voeren... dat we uiteindelijk ook wel makkelijker een lans breken. Want die ondernemer heeft vaak het gevoel dat we ons verschuilen achter die wetgeving. Ik denk dat het best gewoon met een beetje kracht vanuit die MSP mag komen en te zeggen, jongens, realiseer je nou even wat er gebeurt. Realiseer je wat er gebeurt in de wereld. En als ik dan in die glazen bol kijk, dan denk ik, ja, weet je, we krijgen steeds meer te maken met de Oekraïners van deze wereld en de Chinezen en alles wat er buiten onze macht ligt. Daar moeten we ons gewoon tegen beschermen. En dat is aan de ene kant te voorkomen en aan de andere kant te herstellen. Dus ja. Wijze woorden. Dat is mijn voorspelling. Ik ben er helemaal mee eens. Jij klinkt wel een beetje Haags. Ik ben gewoon Rotterdams, maar ik ben een soort chameleon. Als ik een half uur met een Belg aan tafel zit, dan spreek ik vloeiend Vlaams. Als ik erin kijk, zie ik dat de bol zegt dat jullie alle vier gelijk hebben. Dus ik sluip ernaar bij aan. Ik wil met jullie door naar de laatste rubriek, de nasmaak. Conclusies en one-liners? Wat is de tip die je ook je MSP's zou willen geven, Sander? Wees vooruitstrevend en denk goed na over de mogelijkheden die wij allemaal als MSP hebben. Wij als MSP hebben zoveel mogelijkheden, zoveel tools in handen om die ondernemer te helpen. Dus gebruik al die tools en zorg dat die ondernemer kan doen wat hij moet doen. Ja, oké. Dankjewel. Daan, bestuurders. Hoe moeten bestuurders nou doen? Ja, ik gebruik die niet leuke wet als breekijzer om aan tafel te komen bij de directie. Ga daarna doen wat Sjors zegt. Ga gewoon het gesprek aan over de wereld veranderen. De dreiging is er. Ga je nou lekker beschermen? Ja, dan heb je een schildje voor nodig. En MSP houdt samen met de ondernemer zelf dat schild op. Belangrijk om dat op te pakken. En bespreek gewoon de aspecten van de wet, maar vooral ook van business continuity en van je imago. Gewoon dat open gesprek over, joh, laten we dit gewoon samen even fixen. Jij traint je medewerkers, ik zorg voor tooling enzovoort. En dan heb je daar een fantastische kans als MSP om je als waardevolle partner te positioneren. En het is ook niet zo slecht voor je omzet. Sjors? Ja, ik denk dat we toch een beetje teruggaan naar Aretha Franklin. En dat is gewoon, you better think. Uiteindelijk, mensen moeten gewoon leren nadenken en moeten ze bij helpen. Moeilijker dan dat is het niet. Ja, daar sluit ik me tot slot wel bij aan. Ja, common sense, Dennis 2, welke wet er ook is, uiteindelijk gaat het erom. Gebruik dat niet als, misschien wel als breekeijzer, maar niet als om angst te zaaien, of te zeggen, er komt weer een wet aan. Maar common sense, wat moeten we doen? En dan heb ik wel alle vertrouwen ook in Nederland, MKB Nederland, dat dat goed gaat komen. En dat zij dat ook zien. Dat we dat met elkaar gewoon kunnen fixen. Wijze woorden, backup red data, business continuity red bedrijven. Dat verschil bepaalt of je leverancier bent of strategisch partner. Dus pak deze uitdaging proactief op als MSB. Doe er je voordeel mee. Ga het gesprek aan. Laat je certificeren. En zorg dat Nederland een stukje veiliger wordt. Dank jullie wel dat jullie bij het gast waren in deze uitzending. Dankjewel Sjors. Tot de volgende keer, tot de volgende MSB Late Night. Dankuwel.
Wie draagt de eindverantwoordelijkheid?
De directie van de klant is bestuurlijk eindverantwoordelijk en moet het NIS2-plan fysiek ondertekenen, ook bij een mkb-bedrijf met tien man. De MSP heeft daarnaast een eigen zorgplicht richting die klant.
Wat gebeurt er bij een waiver?
Een klant die bewust afziet van business continuity moet dat zwart op wit tekenen, maar houdt zelfs dan geen stand voor de rechter. Ketenaansprakelijkheid werkt door: grote klanten stampen claims naar beneden, kleine klanten stampen ze door naar de MSP.
Wat kost een dag stilstand echt?
ENISA becijferde bij Europese slachtoffers: een kleine hack met een dag stilstand kost 2,5 tot 5 procent omzet, een week plat 25 procent, meer dan drie weken plat leidt in 60 procent van de gevallen tot faillissement.
100% security bestaat niet. Als je dat wil, ga ik nu weg.
MSP Performance club
MSP Performance Club is een community voor MSP’s die weten dat data het startpunt is, maar vertrouwen het verschil maakt. Samen creëren en delen we best-practices voor commerciële groei.
