MSP Late NightStoryYo

Aflevering · 25 februari 2026

Business continuity als harde eis voor MSP’s

Business continuity is geen technisch vinkje maar een directiebesluit. Door NIS2 en ketenaansprakelijkheid moeten MSP’s het gesprek voeren over risico’s, omzetverlies en zorgplicht. Wie continuïteit niet structureel regelt, riskeert klanten, reputatie en uiteindelijk bestaansrecht.

De kans op een cyberincident is inmiddels één op drie.

Key takeaways

01

Continuïteit is jouw verantwoordelijkheid

Business continuity hoort niet alleen bij IT maar bij de directie. Zonder bestuurlijke verankering blijft het bij techniek. Door het gesprek op boardniveau te voeren, wordt continuïteit een strategische keuze in plaats van een losse tool.

02

Ketenverantwoordelijkheid dwingt actie af

Grote organisaties gaan leveranciers toetsen op cyberweerbaarheid. Wie niet aantoonbaar op orde is, verliest opdrachten. MSP’s moeten klanten helpen risico’s inzichtelijk en contractueel geborgd te krijgen.

03

Back-up is geen continuïteit

Een geslaagde back-up betekent niet dat een organisatie kan doordraaien. Zonder restore-tests, scenario-oefeningen en detectie blijft downtime een reëel risico met directe omzet- en reputatieschade.

Gasten

Sander Tielrooij

Sander Tielrooij

Eigenaar

Arjan Benschop

Arjan Benschop

Co-owner / Security Expert

Daan Hoogendijk

Daan Hoogendijk

Voorzitter

Transcript

goedenavond en welkom bij een nieuwe uitzending van msp late night mijn naam is hans ten hove ik word verzeild door mijn vaste gast george brul en ik heb vanavond drie kanonnen aan tafel we gaan het hebben over business continuity een luxe of een hard ijs als ik met jou mag beginnen daan je bent voorzitter van de ivbb dat is de overkoepelende vereniging van de brancheorganisaties in nederland waardoor je in mijn oog een beetje de onderkoning bent van zakelijk nederland daarnaast programmadirecteur van samen digitaal veilig heb ik een woord te veel gezegd en kan je er kort iets aan toevoegen ja wij draaien met name de projecten dus je hebt brancheorganisaties en we hebben een projectafdeling nou daar ben ik van onze taak is om bedrijven in nederland te helpen als er wetten aankomen ik heb een achtergrond in it vijftien jaar geleden definitief naar de kant van de brancheorganisaties gegaan ik woon in belgië mijn vrouw is belgisch mijn dochter heeft in nederland gestudeerd vroeger kwam ik elke dag in nederland nu op afstand wij werken heel veel samen met wat grotere spelers in de markt om ervoor te zorgen dat msps en ook gewone bedrijven gaan snappen wat die wet inhoudt business continuity is de kern van die wet dat is mijn vak ik ben een man of veertig dat is hartstikke leuk top dankjewel de laatste hebben we arjen benschop arjen benschop is niet zomaar een msp maar een mssp van hop ict daar weet ik zelf niet waar hop voor staat wellicht dat je dat even kan toelichten gist in de pils sorry gist in de pils ja dat is met een p toch ja precies dat is een nuanceverschil nee klopt dat is een lang verhaal de korte versie is dat het staat voor hulpvaardig onverstoorbaar en bekwaam en de lange versie is dat dat een kniphoog was naar wij zitten in een aparte situatie wij zitten op een terrein waar mijn vader en broer ook een bedrijf hebben die bouwen noodstromaggregaten en die heten hob en toen ik ooit voor mezelf begon toen zeiden ze dat als je ooit een it of securitybedrijf start moet je dat hob ict security noemen en zodoende is dat ontstaan dat is de wat langere versie waar zitten jullie we zitten in lopik lolle van het land bij de hele grote kerstboom daar kijken wij op uit vanuit het kantoor top welkom dank dat je hier onze gast wilt zijn sander sander tilroy van unicom in bateringen wie zijn jullie wat doen jullie voor wie wij zijn msp'er opererend vanuit wateringen naast het ozo-mooie den haag en wij zijn een msp'er met 22 man waarvan ik samen met m'n kompioen de eigenaar ben en tevens de oprichter ja jullie doen maar bij den haag begreep ik zeker wij zijn een van de hoofdsponsoren slash strategiepartners van ado den haag en daar verzorgen we ook alle it oké top daar zijn we ook wel als haags bedrijf trots op erg trots natuurlijk trots op trots op dan willen we met jullie naar de rubriek gaan de check-in de check-in het onderwerp wat we in elke uitzending aan het begin behandelen dat is jullie actuele nieuws dat mag alles zijn maar wat is jouw recente nieuws wat je met ons wilt delen daan ik was van het weekend met mijn dochter in parijs maar straks was de vraag wat is het hoogtepunt van deze week dat is eigenlijk het appje dat ik om vijf over vijf kreeg vanmiddag mijn collega waar ik al 35 jaar mee samenwerkte had een zware operatie en die app van operatie is goed gegaan ik ben weer wakker dus dat was wel even lekker dat was nogal thai zeg maar de laatste tijd een ingewikkeld onderwerp ook dus dat was al even ja snap ik bij jou sjors ja god ja vorige keer hadden we al een hele medische aflevering maar ik ga het toch maar even vertellen denk ik ze hebben mij abneu geconstateerd dat betekent dat ik 25 keer stop met ademen per uur in mijn slaap waardoor je lichaam toch het idee hebt dat het continu stress heeft dus daar gaan ze dan zo'n eeuwige bit voor aanbeten en dan komt het uiteindelijk weer goed dat is wel lekker want ik heb echt wel weinig energie ochtends dus ik ben blij dat het wel oplosbaar is dus voor zover het medische hoogtepuntje van deze week ja volgende keer iets anders hè de medische fabriek toch ja het wordt wel een dingetje krijg je op deze leeftijd hans en bij jou sander eigenlijk was een van mijn hoogtepunten deze week daar ben jij eigenlijk deelgenoot van geweest dat was een event dat we hebben georganiseerd bij ons op kantoor en jij natuurlijk ook waar ik jullie voor had uitgenodigd als sprekerzijnde over dus nist 2 en over business continuity en dat was vanuit ado groen de hoofdsponsor van ado georganiseerd de opkomst was helemaal top we hadden een lekkere catering geregeld en fantastische sprekers dus ja dat was wel echt een hoogtepunt dat was heel leuk dus ik wacht vol smart nu op de aftermovie zodat ik dat allemaal kan delen op de socials super voor jou marjen twee hoogtepunten denk ik afgelopen week ik zou het bijna vergeten maar ik heb een huis gekocht we gaan verhuizen we blijven wel in hetzelfde dorp maar iets verderop dus dat is wel heel gaaf en zakelijk gezien hebben wij dat was afgelopen week de eerste echt grote mooie deal van het jaar mogen sluiten kan je vertellen wie dat is of wil je dat nog even voor je hebben nee dat vind ik niet zo netjes maar het is wel een hele mooie grote cybersecurity deal daarover volgen we later wel meer hoor gefeliciteerd en je huis groter gaan wonen anders gaan wonen groter gaan wonen ja wat meer landelijk dus ik ben er nu heel blij mee en over een jaar kan ik vertellen of dat ook echt me valt want ik denk dat ik wat meer de tuin in moet ja oké wat we aan het zien groene vingers groene vingers ja precies rugpijn ja dat alright ik wil je meenemen naar een aantal stellingen dus wij gaan naar the battle dan wil ik bij jou beginnen daan nis 2 is de grootste kans voor msb's dit jaar absoluut want ah twee minuten drie minuten ja dat is even belangrijk even de tijd pakken om te schetsen want het gaat over een wetkomt uit europa mensen vinden wetten irritant ondernemers vinden wetten irritant iedereen krijgt een jeuk van pukkeltjes et cetera wij proberen dat dan ook leuk te maken maar er is wel een effing goede reden voor ik had het vandaag over die operatie van die vriend van mij twee weken geleden ziekenhuis antwerpen plat operaties gaan niet door worden teruggestuurd dus daar was een aanval er was een aanval software geplat patiënten naar huis operaties gecanceld dat klinkt zo oh ja nee maar je zal daar maar liggen op dat moment en een verkeerstrauma hebben weer die ambulance je moet naar een ander ziekenhuis om daar geopereerd te worden dus die wet die komt vanuit europa iedereen vindt dat een irritant ding maar we hebben een extreem met elkaar geconducteerde samenleving gemaakt en we hebben ook geconstateerd dat altijd alles moet blijven draaien waterleidingbedrijven water uit de kraan energiebedrijven verwarming in de winter wel handig nu in feite is de nis 1-wetgeving die wel handig is maar dan heel breed en mensen vergeten dat zeg maar alle schakels in de keten dan belangrijk zijn ik zal het voorbeeld van het ziekenhuis doen het ziekenhuis zegt van oké volker wessels heimans ga een vleugel bouwen een nieuwe vleugel die huurt vervolgens dat bouwbedrijf huurt 300 onderaannemers zijn installatiebedrijf airconditioningbedrijf liftinstallatie automatische deuren operatiekamerdeuren alles digitaal it-systemen software de hele handel moet op elkaar gesloten worden gebouwbeveiliging etc heimans moet verplicht richting die onderaannemers zeggen joh je mag alleen maar aan mij leveren als je gecertificeerd bent en maar dat installatiekantoor wat bij jouw klant is en het transportbedrijf wat bij jouw klant is die moeten ook blijven draaien want die leveren aan dat bedrijf dus die afhankelijkheid zit door de hele keten heen en wat er dan kan gebeuren dat was wel een leuk voorbeeld wat het ook heel erg duidelijk maakt dat was de toezicht gehad er zat een tafel bij hero in breda een jampotjesfabriek en die zeiden hoe zit het met de leverancier van de glazen jampotjes en de toezegger zegt ja nou ja grootschempotjes en die man van heerlo zegt ja maar luister als die fabriek wordt gered van die glazen potjes liggen binnen twee dagen mijn fabrieken kapot o ja nee dan is het wel business continuity dus die wet zegt eigenlijk dat alle bedrijven in nederland allemaal moeten kijken van oké wat is de impact als ik stil lig als bedrijf op mijn klant nou dan heeft de wetgeving er iets heel geniepigs te doen ze hebben gezegd tegen die bedrijven die er rechtstreeks onder vallen 8.000 tot 10.000 jij mag alleen maar werken met het leverancier waarvan je gecontroleerd hebt of het er wel of niet een risico in is en als er een risico in is moet je dat contractueel vastleggen borgen en aantoonbaar maken met andere woorden dat wordt certificering en dat wordt auditering dus dat is eventjes in een kort verhaal waardoor honderdduizenden bedrijven gescreend gaan worden door hun grote klanten en wil je die niet kwijtraken moet je gaan kijken naar je business continuity die bedrijven weten niet eens wat het is jullie wel als amazon space dus dit is het moment waarop je als msp met de directie van de bedrijven op tafel kunt praten over hun business en hun continuity grote klanten kwijtraken en dat soort dingen dat is de grootste kans die je hebt want dan is het een ander verhaal als van ja je moet centen uitgeven voor veiligheid nee nu moet je centen uitgeven om grote klanten te behalen als je het samenvattend zegt de nistree-wetgeving is bedoeld voor 8000 bedrijven in nederland die rechtstreeks onder de wetgeving vallen daarnaast zijn die bedrijven zelf verantwoordelijk voor hun leverketen wat niet rechtstreeks onder die wetgeving valt wel die verantwoordelijkheid maar niet de bedrijven in die leverketen maar door veel bedrijven die kleine mkb-bedrijven zijn er is ook een minimumgrens voor nis2 dat is die 50 medewerkers of 10 miljoen omzet want als je daaronder valt dat je denkt mij kan niks gebeuren ik val niet onder nis2 en dat is dus niet waar en dat is dus fout want die grote bedrijven moeten dat allemaal doen dus je ziet letterlijk op dit moment doet een handjevol hele grote bedrijven dat dus terwijl die wet ingaat moeten ze dat allemaal gaan doen en gaan regelen met eigenlijk alle leveranciers en zitten dan alle leveranciers in de risicozone nee niet per definitie maar overal waar een stukje it in zit transport installatie accountants want die hebben allerlei gegevens van je de msp zelf de msp zelf moeten allemaal de boel op orde hebben zo niet val je gewoon af bij heel veel bedrijven ik was bij een groot transportbedrijf afgelopen maandag waar we ook de deal gegund hebben gekregen en die algemene directeur die zegt nist 2 wij zijn niet compliant of wij hoeven niet compliant te zijn aan nist 2 maar we gaan het wel alvast doen want de keten en straks gaat er een moment komen dat dat vond hij gewoon onwijs belangrijk dus wij hebben ook natuurlijk gelijk gezegd dat we hem daarmee gaan helpen even terug naar jou daan nu ben ik zo'n bedrijf in die leverketen en ik lever aan een grote multinational hoe kan die grote multinational voor al die honderden toeleveranciers in kaart brengen dat ze hun cyberweerbaarheid op orde hebben hoe doe je dat ik had vanochtend nog een case dat hadden we met een van de big four accountants ferma's die bedienen de grote bedrijven die zeiden luister joh wij helpen een hele groot nederlands bedrijf met de infantarisatie die hadden 4.000 leveranciers die hadden gezegd nou in de eerste fase zien we dat er 800 hele belangrijke zijn dat kan je zelf bepalen wij hebben daar platformen voor en we hebben daar ook checklisten voor we hebben daar materiaal voor dat stelt de beschikking aan msp dus jullie kunnen dat doorzetten naar je klanten daar doen we ook werbenaars over dat is vanuitzame digitale veiligheid dat is het grootste cybersecurity platform van nederland op dit moment waar ongelooflijk heel veel duizenden bedrijven op zitten onder doodtevaardige redenen we hebben 120 bewijsorganisaties en die communiceren naar die 200.000 bedrijven ga daar op en die kunnen initieel gratis inloggen zodra ze dat niet twee certificaten willen halen kunnen ze via jullie dan een abonnementje afnemen en daar zit dus tooling in waarmee je dus gewoon klik klik klik en dan weet je risico klik klik klik geen risico klik klik klik wel risico en dan heb je eigenlijk heel snel in kaart welke leveranciers er risico zijn en dan merk je wel dat ze daarna voor het technische gedeelte de ondersteuning van de msp nodig hebben het is ook eigenlijk niks nieuws onder de zon wij zeggen dit al jaren ga er nou mee aan de slag alleen nist 2 helpt ons om die boodschap kracht bij te zetten het is een beetje flauw maar het is niet de vraag of maar wanneer je wordt geraakt of gehaakt het is gewoon een feit klanten die vragen hier in principe niet naar dus moet je dit als msp dan wel of niet aanbieden nou ja ik denk dat je het gesprek moet aangaan met je klanten ik moet wel zeggen toen ik een paar jaar geleden in de cybersecurity begon toen er zeker in het segment wat wij mogen bedienen die corporates zijn er veel meer aan mee bezig ook door verplichtingen en controles maar het segment daar in het midden de midmarket die zijn ook zonder nist 2 zich wel steeds meer bewust van hé er gebeurt hier wat alles is gedigitaliseerd we moeten daar echt wel beter mee omgaan en nis2 is nog eens een keer die met de neus op de feiten van jongens jullie moeten echt aan de slag want het gaat gewoon een keer mis dat is een zekerheid dus ja je moet hier wel echt wat mee gaan doen er zit helemaal niks in die nis2 wat niet logisch is hè nee waar we niet al jaren mee bezig zijn we hebben hem uitgeplozen en wij zeggen eigenlijk dit prediken wij al jaren ja precies jij bent een goed voorbeeld van sjorsk kan jij kort vertellen waarom businesscontinuïteit in jouw vorige bedrijf iets is wat altijd standaard was voor jouw klanten en waarom ja zeker dat dat op zich nog niks met nis 2 te maken had want dat bestond toen nog niet ik denk ook niet dat het uiteindelijk je drijfveer moet zijn maar dat het hooguit een middel is om de koning aan de overkant dan alsnog te zorgen dat het onder de aandacht komt ik denk dat het goed is de brancheverenigingen daar wat over roepen om het makkelijker te maken maar ik denk dat je als msp het altijd al belangrijk moest vinden de berichten van eswitte richten op de hospitality-markt want veel on-prem-service heeft een afhankelijkheid ja zeker dus zij hadden daar allerlei oplossingen met name dat de continuity toen de tijd zorgde dat je gewoon die dozen die daar lokaal stonden ook gewoon kon opspinnen maar ook je testen kon doen dat je backup gewoon goed functioneerde dus dat je ook zeker wist dat op het moment dat die serverruimte in de fik ging dat je ook nog wat had niet alleen maar daar lokaal maar als dat niet zo was dat je ook lokaal snel genoeg kon restauren maar toen was dat nog gewoon ik geloof dat dat de philips-term is maar toen was het gewoon nog sense and simplicity dus je moet het gewoon op orde hebben standaard omdat je door wilt draaien en voor ons in de hospitality ja dat gaat 24-7 door dus het was belangrijk dat het gewoon draaide verkoste jij het echt of legde je het gewoon op het was onderdeel van onze dienstverlening ze zeiden als je bij ons een sla wilde hebben dan was dat een onderdeel daarvan net als heel veel andere dingen omdat ik denk dat de tijd voorbij is dat ze je kunnen opleggen wat je moet doen of juist wat je niet moet doen wij waren daar heel rigide in wat we belangrijk vonden en wat daarin hoorde een van die dingen was in ieder geval een goede bcdr-oplossing net als een goede antivirus en een goede antisperm is het vaak nodig geweest nou ja best wel kijk met sbid deden we ongeveer 60 van de business in nederland en 40 erbuiten we deden alleen hotels we deden toen de tijd zo'n 350 hotels ongeveer en ik vond het belangrijk dat je vanuit nederland in ieder geval makkelijk gewoon die zooi kon opspinnen in het buitenland dus er waren twee dingen die daar verplicht waren eén was business continuity op basis van datto appliances en de redundant firewalls om te zorgen dat je er gewoon ten alle tijde bij kon in nederland kon je daar wat makkelijker mee omgaan daar hadden we wel ook de business continuity als verplichting houden we iets minder strikt in de firewalls want daar kon je ook gewoon minstens een uur twee uur naartoe maar ik denk dat je jezelf tekort doet als je het niet inregelt want onderaan de streep kost het je gewoon geld als je iedere keer ad hoc in moet grijpen a het is een verdienmodel dat is lekker b je weet waar je aan toe bent op het moment dat het misgaat c je kan ook je hardware vandoor als het gaat om die contracten wat lager inzetten want je hoeft dan niet veel ontscheiden te hebben je next business day is prima als je kan opspinnen op een andere appliance dus ja er waren duizenden heen en heen om dat goed te doen het is best moeilijk geweest ook in het begin want ik denk dat we daar een jaar of acht negen geleden mee begonnen zijn opvoedende ook misschien ja daar hadden we best wel moeite mee want het kostte wel serieus geld en wij verkochten hem wel denk ik eigenlijk een beetje als een verzekeringspolis en ik denk ook nu vandaag de dag dat die verzekeringspolis nog steeds groot is want aan de ene kant heb je nis 2 en aan de andere kant heb je de verzekeringspolis om een hoop aan op te hangen als msb ik dacht als je door deze hopel springt dat kunnen we allemaal regelen voor je dan kan je ook die verzekering afsluiten er zijn twee bewegingen gaande eigenlijk daar aan de ene kant zie je de ene beweging oké die verzekeraars zijn msp's of mssp's voornamelijk naar voren aan het schuiven dus misschien moet je als msp juist al die verzekering verkopen want op basis van jouw toolstack en wat je hebt kan je dan waarschijnlijk gewoon een betere deal krijgen voor je klant daar zitten wij nu ook middenin ja die gesprekken je ziet die verzekeraars komen ook in die markt precies en die kan heel vervelend zijn want die kan echt in je gezicht ontploffen omdat ze dan vervolgens met als msp zijn ineens met andere mssp-zaken gaan doen omdat dat opgelegd wordt door de verzekeraar dus dan kun je het maar beter voorspellen voor jou sander de stelling elke msv die dit niet aanbiedt is straks binnen no time irrelevant absoluut hoe doen jullie dat bij unicom sowieso onze mensen erop optreden en uiteindelijk gewoon het gesprek bij klanten aanzwengen want je moet ze bewust maken van wat er gaande is en ik merk wel steeds meer dat er steeds meer bewustwording komt hoor dat ook dat ik ook steeds vaker de klanten vanuit hunzelf ook de zaak hoor operen daarover dat komt doordaan vanuit de brandweersvereniging nou ook onder andere ja absoluut absoluut nou ja dat voorbeeld net van die nieuwe klant hartstikke goed maar twee weken daarvoor was er ook iemand die van een groot afval een gemeentelijke afvalding die zei van joh hoe zit dat met die nis 2 maar zat dat als sportbedrijf in de zaal of niet nee toevallig niet en dat komt omdat het vanuit ado was georganiseerd je vertelde recent een evenement waar denk ik vijftig ondernemers waren vanuit de businessclub van ado eigenlijk jullie eindklanten of prospects hoe is die sessie verlopen zijn dat sessies die je vaker wil doen ja absoluut ik denk sowieso dat het onze taak is om en klanten verwachten het ook gewoon productief te informeren over alles wat er in de markt gaande is en daar is steeds meer in de markt gaande dus ja ik denk dat wij als msp en mssp daar een voortrekkersrol moeten hebben dus informatief informatieve sessies zoals dat ja dat is natuurlijk hartstikke goed en dat moeten we ook veel vaker gaan doen sterker nog wat ik net ook hoorde van iemand uit het publiek hier die is hartstikke druk bezig met het maken van filmpjes korte screenshots filmpjes over wat er allemaal aan de markt gaan is ik denk dat het heel goed is om dat te blijven doen oké je noemde het publiek eventjes fijn dat jullie er ook allemaal zijn cheers zonder publiek geen uitzending business continuity is geen technisch product maar een directiebesluit ja eens zo staat het zelfs in de wet het grappige is als je de juristen hoort over de wet dan gaat het over artikel 1 en artikel 21 en daar staan lijstjes et cetera et cetera maar het meest interessante staat in de eerste alinea's van de wet we willen de continuïteit waarborgen van onze samenleving en van het bedrijfsleven het gaat over continuïteit dat is iets wat mensen vergeten mensen denken van ik moet toeters en bellen leveren en backups en software tooltjes nee het is de verplichting van in europa 400.000 organisaties die direct onder de nis2 vallen om het op boardroomniveau te bespreken ze hebben de verplichting die directe leden om een opleiding daarvoor te volgen en als je dan kijkt naar bijvoorbeeld de nis2 supply chain certificating die is een stuk makkelijker te halen dan de iso iso is zo en die supply chain heeft een paar levels is veel makkelijker een van de dingen die wij daarin verplichten is van het plan moet ondertekend zijn fysiek door de directeur al is het een mkb-bedrijf met tien man want wij willen dat hij weet dat hij dit zelf regelt en op orde brengt en bestuurlijk verantwoordelijk is daarom is het ook je moet het met de directie bespreken dit is niet het onderwerp wat je tussen it'ers kunt afpingelen want dan ga je fout want dan voldoen je niet aan de wet je noemde net kort de certificering even kan je dat even kort toelichten wat dat behoort ja iso-certificering is prachtige certificering iso 27001 is zonder twijfel een hele goede cybersecurity certificering die bestaat al meer dan 20 jaar alleen die is altijd bedacht voor wat grotere complexere organisaties want daar zit een annex aan van 93 dingetjes jullie hebben ook dat gehaald en ook de 175 voor de zorg en je zei wel dat kostte me 30 mil voor de een en 20 mil voor de ander dus bij wijze van spreken ja dat kost heel veel geld want je hebt consulties nodig je hebt techniek moet je wat dingen op orde brengen en dat duurt anderhalf jaar dat laatste provincie die zei wel na vier jaar we hebben het yeah dus dat is niet geschikt voor 90 van de markt dat zou heerlijk zijn opgelul voor niks hè dus wat branches gedaan hebben die hebben gezegd weet je wat we doen we maken een europese cybersecuritystandaard een beetje naar engels model en engeland is heel succesvol geweest 150.000 bedrijven hadden dat we vonden nou een beetje een nederlandse saus ietsje beter maken gelijk met de onderkant van wat de overheid zei er zitten 17 dingen in en daar zit businesscontinuity in dat moet je geregeld hebben je moet een incidentplan hebben je moet geregeld hebben je moet je medewerkers opleiden dus zeg maar waardoor we 80 van de shit weghalen zit in dat onderste niveau en dat kun je doorbouwen naar de volgende niveaus maar daardoor kunnen we elk bedrijf in nederland een stap laten maken naar een eerste niveau dan komt er ook een audit er langs een halve dag of een dag om eens eventjes een gesprek aan te gaan en eventjes te prikken van heb je het echt gedaan hoe lang duurt dat zo'n audit nou halve dag dag echt gewoon ook heel betaalbaar en wat heb je dan dan heb je een officieel cybersecurity certificaat wat wordt afgegeven door dezelfde instellingen die ook iso audits doen hoe heet dat ding mis-2 supply chain certificate 10 20 of 30 varierend in zwijten toch afhankelijk van waar je aan moet gedoen ja want janis is twee bedrijven van jou verlangt toch ja er zijn er duizenden bedrijven die nog mee bezig zijn het is gelanceerd in het najaar van 2023 omdat die wet zou ingaan in 2024 maar de overheid had nog wat tijd nodig dus nu wordt dat 1 juli wordt hij ook al officieel erkend de iso is natuurlijk een wereldwijde standaard met de nis 2 zie je wel landen worstelen ieder land mag daar zijn eigen interpretatie aan geven en zijn eigen wetgeving daarvan maken we hebben de cyberbeveiligingswet dat is correct ja en dat hebben ze ook geconstateerd er is daar ook weer beweging gaande het zal je niet verbazen nis 1 nu is 2 nu 1 juli nu is 3 begin 2030 2031 dan wordt dat nog ruimer dan worden de verplichtingen voor mkb-bedrijven nog een keer hoger dus we zitten met z'n allen in het schuitje waarin ai de boel gaat plathekken het verdienmodel is geworden voor jongeren om gewoon bedrijven af te persen en ja maar onze samenleving moet door blijven draaien dus we hebben met z'n allen die uitdaging ik wil met jullie door naar de rubriek deal or no deal eigenlijk hebben we het wel een beetje over verplichting of niet dus we gaan over naar deal or no deal verplichting of niet arjen moet een msp dit standaard in elk contract hebben hoe bedoel je in elk contract hebben de business continuity dat je dat afdwingt in elk contract met je klant ik denk het wel even nagelang de scoop van je dienstverlening maar uiteindelijk is er ook wat jurismodentie geweest stel je gaf het net aan hospitality zo'n klant wordt gehackt wie is er dan verantwoordelijk voor het feit dat er geen backup is of de business staat stil dus ja ik denk dat dat wel daar moet je in ieder geval altijd gesprekken over op het moment dat een ik kan me niet voorstellen dat een klant het niet wil moet het ook zwart op wit staan wij doen dat ook wel eens als een klant echt expliciet zegt dit wil ik niet dat je hem wel laat tekenen en het zwart op wit hebt van oké daar kies je nu bewust voor maar dan moet je ook afvragen of hij het dan wil zelfs die blijft niet overeind hè nee dat is ook lastig hè dus wij zitten ook in dat we denken ja dan moet je misschien die klant ook niet willen bedienen jij bedoelt een waiver ja hoe gaan jullie daarmee om sander nou uiteindelijk wat je zelf zegt zo'n klant moet je gewoon niet willen en ik denk dat je daar inderdaad ook wat jij net zegt gewoon heel rigide in moet zijn en je moet zeggen van ja dan niet de risico's worden gewoon te groot en de wereld is heel erg veranderd ten opzichte van nou ja tien jaar geleden toen ik begon dus ja absoluut rigide daarin zijn wat interessant is natuurlijk wat is business continuity ik kom geen klanten of bedrijven meer tegen die zeggen we nemen die back-up niet iedereen heeft een back-up maar is business continuity ook het zorgen voor fault management detection en response dat jij 24x7 je netwerk beveiligt of je identiteiten dus die scope verbreedt zich wel continu ik snap ook dat klanten daar ook wel eens mee worstelen want wat is dan business continuity het is honderd keer breder dan it en dat vergeten we vaak als msp's en als it-partijen zeggen we joh weet je hartstikke leuk die nist 2 dan gaan we een paar vinkjes zetten en dan gaan we zorgen voor business continuity en disaster recovery en soc en seam en weet ik veel afkortingen nog kan bedenken maar ondertussen gaat het ook over hoe hou je je teentje aan het draaien ja maar het lastige daarvan is en dan kom je uiteindelijk met personele problemen ja vind maar eens goede jongens die uiteindelijk dit over de buren kunnen brengen ja wij hier aan tafel kunnen bij jou of bij de klant nou uiteindelijk bij de klant dus wij hebben gelukkig hele goede verkopers in dienst alleen ja niet iedereen kan dit verhaal goed vertellen wat joris met name ook opdoelt is business continuity niet alleen maar een digitale verplichting het is ook een fysieke verplichting dus hoe hebben jullie dat bijvoorbeeld geregeld in jullie bedrijven dat de fysieke business continuity gewaarborgd is als er een incident plaatsvindt op jullie locatie wat betekent dat voor jullie klanten ja dat is allemaal vastgelegd in onze procesmaatigheid dus je hebt daar een plan voor dat wil je ook zeggen sowieso ja en dat ligt fysiek op een plek die niet die getaald is zeker zeker want wij zijn iso 27001 ook gecertificeerd sinds afgelopen jaar en dat vereist dat ook toevallig van daarover gaat ja dan loop je door de risico's heen met iso 70001 die risico's kunnen ook zijn onbeschikbaarheid van het pand om wat voor reden dan ook dat bedoel ik wat doe je dan dat simuleer je dat train je op ieder jaar kijk je weer naar de risico's naar die dreigingen is dat nog up-to-date dat is de continuïteit van je bedrijf dat gaat veel verder alleen wij zitten in een wereld waar het heel gauw gaat over de 1 en 0 en de harde it-techniek absoluut ben je juridisch straks echt nalatig als je businesscontinuity niet aanbiedt waarschijnlijk wel je zegt waarschijnlijk wel jullie hebben de zorgplicht laten onderzoeken ja kijk wat er natuurlijk is is dat je hebt een gewone nis2 maar ze hebben aanvullend wetgeving gemaakt voor kritieke entiteiten en natuurlijk ook voor dus een aantal msps valt rechtstreeks onder de nis2 maar eigenlijk heeft elke msp elk it-bedrijf in nederland heeft natuurlijk een beetje zorgplicht of gewoon eigenlijk zorgplicht richting hun klanten en wat je ziet is dat rechters vegen contracten van tafel en dat wordt dan nog eens een keer versterkt door een leuk artikeltje op pagina 36 wat enissa heeft gepubliceerd in het najaar waarin zij zeggen wij adviseren alle hoop de europese cybersecuritywaakhond een grootmachtige grenschap eigenlijk een tak van de europese commissie die jongens zitten strak in de wedstrijd dat is de cyberpolitie een beetje die zeggen tegen nationale overheden ga die msp's maar eens aanpakken en dat gaat gebeuren dus zij gaan zonder enige twijfel elke msp in nederland bekijken en bezoeken en dat is niet nu dus niet volgend jaar maar dat komt eraan in het verlengde van wat er nu aan het gebeuren is en met andere woorden wat er gebeurt is dat die grote bedrijven die leggen het op aan kleinere bedrijven daar lever jij aan je levert ook aan grote maar ook aan kleinere ja en dat gaat een keer mis waarom die grote bedrijven stampen naar beneden naar die kleine en die kleine die hebben ook een jurist die stampen naar jou en die maak je kapot want dat is de realiteit die wij kennen van andere wetten dat is een lekker ophangt verhaal ga door we hebben zin in het daarom zeg ik ook van het leuke is we hebben er nu oplossingen voor bedacht met z'n allen die we ook samen uitrollen die het poep simpel en makkelijk maken maar dat begint bij dat gesprek met de directie en als je dat als msp niet gaat doen als je denkt van oh weet je wat ik ga nu gewoon eventjes dit even parkeren en negeren dan schiet je jezelf in twee voeten tegelijk en dat is knap maar dat doe je dan eigenlijk wel want je gaat klanten kwijtraken je gaat gezeik krijgen en dat hoeft helemaal niet en niet zelfs hier ik dacht dat het een toer-operator was eigenlijk is het niet meer dan doen wat je nu doet maar wel een beetje met ballen aan je lijf richten je klant en even zeggen waar het op staat met alle respect als msp'er had je dit al lang moeten leven zonder die fucking wetgeving ik snap dat je dat vindt maar je hoort sander net die zegt ja je moet wel mensen hebben die het uitleggen je moet je business er ook op bouwen hij is zijn business 4,5 jaar geleden begonnen opgebouwd als een speer super knap daar heb ik heel veel respect voor zo zijn er heel veel bedrijven die dat op een hele goede manier doen jij bent al wat ouder zeker het is wel 10 minuten korter in de grimoire ja we hebben zo'n dag hier al begonnen ja ik snap dat je dat zegt en ik ben het ook met je eens dat je dit had moeten doen maar het is wel een gemakkelijker zeg dan gedaan want het is best wel een ingewikkeld speelveld dan heb je veel eindklanten dat hoor je ook veel die zeggen van ja het zal met tijd wel duren de hvg dat stelt ook niks voor en er worden geen boetes uitgereikt er is geen handhaving dit waait ook wel over wat zou je daarvan zeggen ja dat is dus een broodje aapverhaal dat klopt dus niet want op 1 juli gaat die wet in en er zijn 10 toezichthouders en die gaan ook proactief die nis2-bedrijf controleren de belastingdienst geeft niet eens tijd om mkb te bekijken en dit wel nee dit zijn nu je grote klanten die gaan het gewoon opleggen aan jullie klanten en dan worden ze wel wakker maar eigenlijk moet je het niet groter maken dan het is denk ik common sens is het hè ja dan moet je het wel terughouden want nu wordt het weer een heel groot ding door al die wetgevingen dat iedereen oh my god we gaan beginnen nou we kappen er maar mee het is wel op nee maar het creëert daardoor wel media-aandacht want uiteindelijk nis 2 is nu wel in de markt gebracht en iedereen is erover aan het praten dus dat creëert wel blussen dat moet ondernemers ook aan wennen toch zeker we maken weleens aan hier gaat het niet helemaal op maar met een brandverzekering en met brand zeg hoe vaak heb je brand gehad ja nooit maar heb je een brandverzekering ja ik zie sprinklers ik kijk er altijd even rond en zie een brandblusser staan dat hebben ze allemaal op orde geen één uitzondering en dat moet met dit de kans op een cyberincident is inmiddels één op drie laten we dat dan ook op orde brengen ik heb het idee dat daar moet men nog aan wennen laten we eens kijken naar de andere kant wat is de grootste ellende die jullie hebben meegemaakt waar de genen aan het was van business continuity en waar dat toe geleid heeft open vraag aan jullie drie vier jij gaf het voorbeeld over het ziekenhuis ja we zien natuurlijk dagelijks hacks voorbijkomen en dat raakt niet direct aan business continuity gelukkig het is niet dat bedrijven helemaal plat gaan maar je ziet wel als je business continuity breder maakt dus zorgen dat die cyberweerbaarheid op orde is we hebben klanten gezien waar het zes ton kost waar systemen een dag het niet doen ik heb nog niet meegemaakt in ons bestaan dat een bedrijf ook echt daardoor wekenlang stil ligt maar die zijn natuurlijk genoeg in het nieuws ja absoluut zijn we alweer op hetzelfde ja ado den haag er zijn zatpartijen die ado onder vuur willen nemen als je dat nog eventjes terugdraait wat is er gebeurd nou daar is ook laatst gewoon een grote hek ze hebben geprobeerd te plegen en dat hebben we kunnen voorkomen die hebben jullie kunnen voorkomen fado ja dus dat was spannend close call maar wel alles goed weten af te weren naar ajax gestuurd zeker direct hebben jullie ook de gesprekken met prospects en klanten als je het over bizcontinuïteit hebt waar je in feite voor ze uitrekent wat een incident kost en op die manier een rov voor ze kan berekenen is dat iets wat je actief doet dat waag ik me niet aan ik zeg heel veel kijken je geeft ze wel die gedachte mee van wat kost jou een dag niet kunnen produceren wij zitten ook veel in de maakindustrie dus je zegt die fabriek hier vaak kijk je uit over die fabriekshallen als die nou eens drie weken stilstaan wat kost dat dan dan is die gauw gemaakt dat enisa heeft daar iets over gepubliceerd dat is wel interessant ze hebben dat onderzocht bij heel veel europese bedrijven die gerekt waren kleine hek een dagje stilstand kost je tussen de 2,5 en 5 procent omzet een week een week en een half plat 25 omzet meer dan drie weken plat 60 tot faillissement dat is gewoon pure basis van statistiek dus je kunt hem heel makkelijk uitrekenen je vraagt wat is je omzet en dan doe je die getallen wij hebben een artikel over de website staan wat george inderdaad aangeeft ook je reputatie ik heb wel eens rapporten gezien waar bedrijven die zich succesvol herstellen na een bepaalde periode van een incident toch na die tijd soms maanden later ten onder gaan omdat ze toch ten onder gaan aan de reputatieschade die ze geleden hebben zijn er altijd open over het kan iedereen gebeuren en de impact hoop je natuurlijk te minimaliseren maar ben er ook open over als het gebeurt naar je klanten naar je leveranciers naar de buitenwereld maar die klant denkt hij dat jij er verantwoordelijk bent daarvoor of is hij daar zelf verantwoordelijk voor en is hij zich daar voldoende bewust wat die klant denkt vind ik moeilijk om in te vullen maar uiteindelijk is de klant altijd eindverantwoordelijk maar ik denk wel dat hij in ons geval ons aankijkt en zegt jij bent daar wel van ja want daar zit echt nogal een heel stuk educatie denk ik we hebben het in het verleden ook meegemaakt en we hebben het toen open en bloot besproken ook in een podcast over pentahotels 21 hotels gespreid over zeven landen alles plat het heeft echt serieus geld gekost het heeft ook wel een paar jaar van mijn leven gekost het was echt wel zweten goed om meegemaakt te hebben maar wel echt heel erg pittig je slaapt op me dat rekenen we af en toe als je niet meer slaapt dan heb je daar ook geen last van nee maar kijk uiteindelijk dat verantwoordelijkheidsverhaal dat is best een moeilijke om als msp bespreekbaar te maken en ik merk jij zegt salesmensen zijn moeilijk dat klopt ook maar wat ik nog het lastigste vind is dat ze niet duidelijk met die klant bespreken dit is een gedeelde verantwoordelijkheid we willen je best helpen maar jij bent uiteindelijk die bestuurder jij bent uiteindelijk verantwoordelijk wat wij dan altijd zeggen is wel 100 security bestaat niet als je dat wil ga ik nu weg in de eerste gesprekken of ook gewoon daarna nog zeker we gaan er alles aan doen en dat je gehackt wordt gaat waarschijnlijk ook nog gebeuren wij gaan er alles aan doen om te zorgen dat we zo snel mogelijk zien en die schade beperkt houden maar ik kan niet voorkomen dat je een keer geraakt wordt en dat moet je wel heel duidelijk maken goed jij bent mssp jij bent 100 gefocust op die security maar ik denk dat 80 van de msp's van nederland dat nog steeds moeilijk vindt om dat gesprek aan te gaan omdat ze bang zijn dat ze die klanten verliezen klopt dat is denk ik nog een veel groter probleem dan de hele nis 2-vraagstuk ja oké goed moment om naar onze dame aan de bar te gaan het is tijd voor bar talk kijk aan de bar lica jouw beschouwing van het eerste half uur wijze woorden nou ik had wel een aantal triggers want ik hoorde toch wel dingen voorbijkomen waarvan ik dacht ja daar kan ik wel wat mee want ik hoorde daan zeggen ja je moet dan gesprekken op directieniveau voeren en daarna hoorde ik sander zeggen je moet ook wel echt goede sales hebben wil je dat op een goede manier kunnen verkopen nou dan zit er toevallig hier nog iemand ergens in het publiek kijk even die kant op stiekem die heb ik onlangs hier in de studio gehad en die zei ja het niveau van de gemiddelde sales in msp-land is toch eigenlijk wel om te janken dus toen dacht ik ja daar zeg je wat want je moet een gesprek op directieniveau kunnen voeren je moet over business en business impact en over risicoreductie kunnen praten dat is vaak een uitdaging voor technisch gedreven bedrijven zeker want maak maar eens die vertaalslag überhaupt van techniek naar business impact maar ik geloof wel dat dat de enige manier is waarop je je als msp ook echt onderscheidt en het is ook de enige manier waarop je echt van waarde bent voor je eindklant die klant moet wel het gevoel hebben deze persoon die snapt mij absoluut die begrijpt mij die begrijpt mijn business tot echt in de core van mijn business dus wat zou jouw advies zijn omdat jij bent van de playbooks zeker laten we het woord eventjes uit de kast halen wat voor playbook hebben we hiervoor hendrik met een heleboel playbooks die we er tegenaan kunnen prakken nee het begint überhaupt met een playbook maar het begint als je kijkt naar business continuity dat verstaat ook met een playbook vind ik want niets twee is één ding maar het gaat veel verder dan technisch en dat kwam net ook voorbij dit is gewoon een bestuurlijke verandering en een bestuurlijke keuze die gemaakt moet worden en verantwoordelijkheid maar dan hoort de playbook bij het zijn welke rollen hebben we welke scenario's zijn er hoe gaan we om hoe maken we beslissingen dat is iets anders dan een backupje terugzetten en die data is er weer dus dat is één kant van het verhaal maar aan de saleskant is er ook nog wel een heleboel te doen want hoe ga je nou die vertaalslag maken als msp'er naar het gesprek van een technisch niveau naar echt een hoger niveau naar die directiekamer en naar business impact en daar gaat het heel vaak mis en niet alleen als het gaat over het werven van nieuwe klanten ook als het gaat over het uitbouwen van bestaande klanten want heel veel van die msp'ers zijn hartstikke onzichtbaar die denken ik doe een goede job ik zit niet zo vaak aan tafel ik heb niet zoveel shit bij die klant maar daardoor zijn ze niet zichtbaar is er niet duidelijk wat ze aan preventie doen en wat ze uiteindelijk opleveren in de risicovereinding die ze opleveren ik denk dat de eerste boodschap waarschijnlijk al is met wie ga je aan tafel niet met de techneut maar je gaat met de bestuurlijke verantwoordelijke aan tafel ja maar heel vaak is de relatie ontstaan op technisch niveau dus je hebt wel echt een stap moeten maken en dat vergt een ander verhaal dat vergt niet wij van wc eend we hebben zulke fantastisch mooie producten en certificeringen want nobody gives a shit die klant wil gewoon snappen en zien dat je zijn business begrijpt we hebben niet genoeg shit hans hoor ik net er is genoeg potentiële slits shit misschien moeten we het daarop houden plus dat zeker met de ketelaansprakelijkheid je doet enerzijds een beroep op iemand vanuit het feit dat je de businesscontinuïteit wil waarborgen maar anderzijds vertel je hem ook als je dit nu doet kan je een groot stuk land kwijtraken dat is een heel andere discussie en dat zichtbaar maken dat zorgt ervoor dat het geen nice to have is maar must to have maar daarvoor moet je wel in staat zijn om die impact zichtbaar te maken en uiteindelijk is het ook wat sjors zei blijft een beetje verzekering kopen alleen de vraag is niet meer of de vraag is wanneer absoluut want je bent gewoon een keer het bokkie dat komt echt en dan is de vraag hoeveel kun je lijden hoeveel pijn kun je dan dragen ja daar überhaupt over nadenken is voor veel bedrijven al iets nieuws dus dat is denk ik de eerste stap dank voor jouw wijze woorden hendrika playbooks that's the way to go dankjewel voor je bijdrage we gaan naar de koffieautomaat de koffieautomaat in principe het gesprek wat je met je klanten met je partners hebt als je bij ze op bezoek kent als je ze treft je hebt een koffie samen hoe maak je nou een mkb-directeur duidelijk dat dit geen kostenpost is hoe doe je dat ik denk het toch weer terug vertalen naar risico's en zijn business waar het net al aan de bar over ging het wordt vaker een kostenpost te zien hè zeker ze zeggen wel eens jullie zijn net een verzekering die cybersecuriteitsdienstverlening want wat koop je nou en eigenlijk als het goed werkt zie je het niet je hebt het hopelijk nooit nodig dat is met verzekeringen net zo alleen dan kom je weer terug op dat brandverzekeringverhaal die heeft men ook dus je hebt gewoon bepaalde dit risico is gewoon enorm leid het maar terug naar business continuity als je het niet doet en niet goed op orde hebt kan het gewoon een viaisement betekenen ik denk ook niet meer dat mkb het ziet als kostenpost ik denk dat iedereen er inmiddels wel van doordrongen is dat het gewoon must is en ik denk dat de goede mkb-ondernemers er ook van doordrongen zijn dat het voor hun heel veel kan opleveren ja en we zien echt gewoon dat nu ze een stukje certificering moeten halen nou dat vinden ze toch hartstikke mooi ook om zo'n certificaatje te hebben om dat mee te nemen naar potentiële klanten opdrachtgevers nou top echt waar mensen vinden certificaatjes toch helemaal niet leuk ja maar jij komt uit de hospitality maar er is een wereld buiten de hospitality waar dat nog allemaal niet opkort met het niveau zit zonder enige twijfel ivwb instituut voor vereniging en branche we roepen wat we doen is onderzoeken dus we draaien projecten en we doen onderzoeken en het blijkt gewoon dat die imagofactor factor nummer twee is waarom mensen dat willen doen dat is wat ik zeg dat is ons dat ben ik ook wel een beetje eens alleen ik denk dat die bewustwording dat is echt een grote ding als certificering nou ja natuurlijk ik denk dat de kracht zit in simulatie en dat je moet zeggen joh laten we het nou eens proberen als we nou die stekker hier eens uittrekken laten we nou eens gewoon een boardroom sessie doen met foetjes op tafel wat als hier de hele zooi plat gaat wat kost dat dan wat zie jij verschil in het sector daan ongelooflijk verschil wie is daar beter in dan anderen wie loop je erin voorop kijk alles wat rechtstreeks onder de neus 2 valt en wat een beetje groter is energiebedrijven banken financiën dat soort dingen dat lukt allemaal wel maar als je nou bijvoorbeeld kijkt naar bouwbedrijven bouwbedrijven is leuk transportbedrijven hoeveel transportbedrijven zijn er in nederland 50.000 hoeveel zijn er bij de branche van de initiatie aansloten 5.000 5.000 maar goed die hebben wel 90 van de omzet maar transportbedrijven en software die hebben wel planningsoftware enzo die hebben wel software maar die zijn niet echt cyberminded zeg maar om even wat te zeggen wel installatiebedrijven maar als het plat ligt is het desastreus ja maar ja wat gebeurt er met schenk als die pad loopt met de vlam in de pijp het is toch een beetje de mentaliteit van transportbedrijven het is natuurlijk van ja joh kom op als de medicijnen niet meer geleverd worden het eten niet meer aankomt ja nee natuurlijk als jij rijdt voor een farmaceutisch bedrijf of voor een groot bedrijf en je hebt just-in-time delivery voor de albert heijn en al zo'n dingen dan zit dat dichtgetimmerd met grote contracten en dan maar op maar als je vijfduizend transportbedrijven hebt dan vijfhonderd hebben het wel op orde vierenhalfduizend nog helemaal niet daar wordt ook inderdaad makkelijk gezegd en als je dan de directeur belt en je zegt ik wil met je aan tafel om te praten over business continuity dan zeg je wat nee maar dat is wat die gasten zeggen maar het wordt toch niet gecontroleerd dus dan moet je het tastbaar maken maar dat heeft ook met vertrouwen te maken wat we daarnet al hadden hoe ben ik het over de bühne wij zien ook gewoon bij klanten als we het gesprek voeren dan zeggen ze dit is belangrijk ik heb er geen verstand van als jullie adviseren dat dit nodig is moeten we dat gaan doen ik denk dat vanuit hoedanigheid wil je dat gesprek voeren vanuit vertrouwen dringend advies mooi woord niet verplicht maar wel een heel dringend advies vertrouwen is nog mooier maar bemoedigend ook bij jou toever sander dat een groot deel van jouw klantenbestand inmiddels hiervan overtuigd is ja er is in veel branches nog steeds het gevoel dat er een enorm gat zit tussen wat msp's zien en wensen voor hun klanten en wat die klanten zelf zien ja je ziet sorry ik hoorde je vraag niet even maar ik ging even in op het vorige wat je zei je ziet wel dat vanaf een bepaalde bedrijfsgrootte dat het steeds dat het echt dat het geluid wordt opgenomen je ziet wel nog bij het echt kleine mkw dat het heel lastig is maar ja die zien het misschien nog wel vaker als kostenpost en dan moet je het wel echt over de buurt brengen of proofgeven of proofgeven ja ik wil even één met name een belangrijk technisch aspect uitleggen en daarvoor gaan we naar tech therapy het verschil tussen back-up en business continuity het woord back-up is iets wat iedereen wel kent en naar zijn eigen invulling aangeeft maar is voor veel mensen ook hetzelfde eigenlijk als business continuity ik heb ooit in een andere uitzending het voorbeeld van mijn buurman gegeven die een productiebedrijf had in limburg en die eigenlijk vroeg van wat doe je nou eigenlijk en vertelde wat wij als bedrijf doen met business continuity en hij vervolgens zei van ja wij hebben ook backups en ik zei van waar staan en liggen die dan nou dat ging hij navragen dat bleek inderdaad een externe datacenter te zijn en toen zei ik wil stel eens de vraag als je bedrijf plat gaat door middel van mensen maar je hebt je lokale machines hoe snel ben je op je running en dan had het msp eigenlijk geen antwoord op en toen werd hij zich erg bewust wat het verschil was tussen een backup en business continuity hoe zien jullie dat in de markt is backup voor veel bedrijven nog steeds synoniem biscontinuity en misschien als eerste vraag wat is het grote verschil ik denk helaas dat het het eerste waar is dus dat het vaak nog wordt gezien als backup het grote verschil is volgens mij hier al een aantal keer besproken backup is een onderdeel van business continuity bij business continuity is het vertaald de continuïteit van een bedrijf is natuurlijk veel breder en dat gaat ook veel verder dan alleen it als we het hier bij it houden ja de backup die snappen we allemaal maar dan wordt vaak als je naar it kijkt zie je vanuit de business vaak dat men denkt als we backups hebben dan zijn we er wel maar dat is natuurlijk niet zo want je gaf net het voorbeeld van ransomware ransomware ja op het moment dat het jou raakt dan hoop je dat je goede backups hebt om het terug te kunnen zetten er zit natuurlijk heel veel daarvoor laten we zorgen dat die ransom überhaupt niet binnenkomt en ik denk dat dat ook valt onder business continuity ja backup is natuurlijk goed tegen dataverlies en business continuity beschermt je tegen downtime hoe vaak testen jullie backups we hebben dat inderdaad in salarissen opgenomen soms hebben we daar zelf ook eisen bij maar minimaal twee of drie keer per jaar worden ze wel getest afhankelijk van wat de klant ook wil uiteindelijk kun je wel volgens mij hadden we het er net ook over je kan wel zeggen we hebben toch iedere dag een mailtje waarin staat dat het gelukt is maar je wil ook aantoonbaar laten zien dat het gelukt is maar je deed dat iedere 24 uur elke 24 uur ja ja maar dan geautomatiseerd ja dus we boeten de virtuele machines op ja dat doen we ook wel ongeveer 24 uur per dag automatisch ja maar goed dan heb je je screenshot dat die daadwerkelijk geboet is die wordt teruggeschreven in je itsm-systeem daarmee heb je ook proef naar je klant maar ook naar de verzekeraar die is in principe voldoende en dus die andere die complete restorer ja ik dacht dat je daar wat mee wilde doen dat is nog een stap verder daarmee zeg je eigenlijk ik breng die hele organisatie in de lucht virtueel in een virtuele omgeving ja dat is nog wel een stap verder denk ik nee geautomatiseerd doen we het vaak dat doe je veel minder vaak twee keer per jaar dat is al hartstikke goed inderdaad geautomatiseerd hebben wij het iedere dag alleen dat is wel een geautomatiseerd proces snap ik maar ik denk dat 9 van de 10 msp's die gewoon nog ouderwets een backupje draaien met een acronisch oplossing of wat dan ook die doen het nooit ja die hebben een oké alles is gebackupt oké ja je doet geen restore-test totdat het misgaat doe je een watstander deel je die restore-test zelfde als sjors ook niet gewoon totaal niet nee die geautomatiseerde 24 uur volgens mij doen wij één twee keer per jaar een fysiek test deel je de resultaten ook van succesvolle restores of backups met je klanten ja van die automatische wel alleen die fysieke zijn we dat zijn ook wel weer nieuwe processen die we aan het inregelen zijn in de organisatie upsell zeker ik zeg wel serieus op zo ik weet ook weet je die hele test die 24-uurs-test die standaard ik vind dat die standaard in je contract moet zitten ik vind dat je voor de rest best wel een paar euro mag vragen en ik denk ook dat dat een moment is om die exercise te doen zeker maar dat vergeten we vaak als msp's vinden we ook spannend om die exercise te doen die boardroom-exercise ik denk dat we daar langzaam als msp wel naartoe moeten je doet een boardroom-exercise je doet het daadwerkelijk we trekken die netwerkstekker eruit naar onze hele infra en we gaan nu eens even kijken wat er gebeurt als die hut plat gaat ik denk dat het een serieus muntje te verdienen is als msp'ers zeker je moet gewoon op een andere manier gaan nadenken ik denk dat heel veel msp'ers dat niet durven ja maar als je vooruit wil lopen dan moet je wel ja oké sprekend over vooruitlopen en vooruitkijken we gaan naar de glazen bol nou dit is hem dan sinds uitzending drie hebben wij echt de glazen bol die het ook doet dat heb ik begrepen in ieder geval de vorige uitzending werkte dat dat zou mooi zijn dus willem eigenlijk eerst doorgeven aan jou daan om even jouw blik op de toekomst te geven ten eerste ben jij hoopvol over de toekomst cyberweerbaarheid ja in ieder geval eerlijk gezegd wel ja ja ja dat is positief het straalt er ook vanaf zeg maar ik ben mega enthousiast wat je ziet is dat we zien een nieuwe generatie ondernemers ontstaan die lid zijn van brancheorganisaties die het bedrijf van pap overnemen dus je ziet een nieuwe generatie komen en die snappen dat alles gebouwd is op een technisch fundament en daarmee zien we dan ook gelijk dat die bedrijven beter sterker willen moderniseren je ziet ict veel meer als een strategisch middel en daar zullen we echt in de komende tien jaar veel meer van in de boardroom tegenkomen en daar zien wij met de branches ook dat zijn ook de leden van de branches van de toekomst zeg maar en dat zet echt door op dit moment en daar gaan jullie ook mee en die generatie vindt dit normaal die verwacht dat je dat doet en die gaat bij je weg als je het niet doet denk je dat wiskontinuitheid in de toekomst ook een voorwaarde wordt voor accountants verzekeraars banken om zakelijk te doen ja het komt sowieso in die misdrieën ze zeggen het wel stiekem bij het ncrc de te beschermend belangen de cronuelen want we hebben natuurlijk onze data bij de accounten staan en bij ons reclamebureau waar we natuurlijk buikpijn van hadden toen zij werden gehackt waren zij helemaal niet het was gewoon een leverancier dus ja het is natuurlijk het businesscontinuum businesscontinuum is best wel gewoon een lastig woord voor ondernemers ook voor niet-ondernemers ook voor niet-ondernemers ja maar we moeten er gewoon met z'n allen voor zorgen dat we als bedrijven blijven draaien en daar hoort ja fysieke oefeningen voor op directe niveau bespreken 72 uur noodpakketje allerlei technische faciliteiten maar ook zorgen dat de medewerkers een beetje alert zijn van hé shit ik zie iets ik merk iets er klopt hier iets niet en dat die een vingertje opsteken daar heb je nog wel wat te doorbreken want dan kom je weer op schaamte en daar kunnen we nog 3,5 uur over lullen maar daar is nog een heel ander ding te doorbreken ja dus daar hebben we nog een hoop te doen zeker die jonge generatie ik zou hem gauw doorgeven die jonge generatie gaat het allemaal regelen de bol zendt alleen hè ja het is geen ontvangende bol hè eenrichtingsverkeer dat is wat jullie leggen erin vinden dat is wat ik zeg ik heb hem net ingestraald arjen dat in je achterhoofd hebben de zeker de volgende versie zal waarschijnlijk ook tweerichting zijn daarom wat zie jij ik ben ook optimistisch uiteindelijk hebben ze er vanavond niet zoveel voor gegaan maar ai gaat daar ook een hele grote rol in spelen het is nu denk ik iets wat overhyped maar als uiteindelijk dat echt gemeen goed gaat worden dan zie ik ook in die cybersecuritymarkt tuurlijk we zullen gehackt worden door ai maar aan de andere kant kunnen we ook steeds meer met ai en ook in de business continuity processen in de cybersecurity kunnen we dat geloof ik wel in de kracht van technologie ook en volgens mij was de vraag ook zal businesscontinuity verplicht worden ja ik denk het wel ja lijkt me niet meer dan logisch ja als we het straks net zo logisch vinden als een antiviruspakket dan zijn we op de goede weg denk ik ja precies ik denk dat dat steeds meer alleen dan zullen er ook weer nieuwe dreigingen zijn dus het zal altijd verschuiven altijd verschuiven exact ja oké wijze woorden uit de bol zal het zijn doe dat goed hij staat jou wel het beste ja ik verlies mezelf al ook een beetje ik snap het wel gaan we even een hele mooie rond ik word er ook een beetje emotioneel van bijna nee eh ja nee eh ja maar sjors eerst ik deel de mening van mijn tafelgenoten ik denk dat het absoluut een verplichting wordt ik ben wel heel benieuwd wat ai allemaal gaat brengen toevallig afgelopen jaar een event bij ado georganiseerd met een ai-trendwatcher wat die liet zien op het gebied van ai dan gaan we wel een hele spannende tijd gaan ondanks dat wij in de business zitten denk ik dat wij zelfs ook nog eens weten waar we allemaal mee te maken krijgen ben je dan pessimistisch of optimistisch dat is een goede vraag ik ben van natuur heel positief ingesteld maar ik denk dat er toch wel dreigingen gaan komen waar wij nu nog geen weet van hebben wat jij net zelf ook al zei en wat ons onderstellingsvermogen eigenlijk voorbij gaat maar laat ik het positief afsluiten ik denk dat wij als mensheid uiteindelijk zo krachtig en capabel zijn dat wij in ieder geval daar sturing aan kunnen geven net zoals dat wij ook sturing aan die businesscontinuity gaan geven mooie woorden tess hoe eindigt ado dit seizoen je moet heel goed kijken hoor oh daar ga ik even voor zitten ja wij worden wij gaan promoveren laten we het zo zeggen de directie verwacht dat we gaan promoveren de technisch directeur mark wotte en de trainer verwachten dat we gaan promoveren dus ik verwacht ook dat we gaan promoveren en de bol zegt het ook maar kampioen dat wordt wel heel spannend dat wordt lastig oké voor de volgende keer dank je wel ik heb geen verstand van voetbal ik denk niet dat we gaan promoveren ga je die vraag ook niet stellen ik heb ook tegenstanders addo ook die van ballen misschien van deze ja nee ja poeh mag ik overslaan nee ik hoef niet over te slaan ik denk dat we ja wat ik zie is dat we vooral zelf na moeten blijven denken en niet te moeilijk moeten doen over wetgeving brancheorganisaties msp's of wat dan ook laten we gewoon zorgen dat we zelf nablijven denken over de risico's die we lopen en dan over de hele breedte niet alleen it maar ook gewoon in die organisatie en ik denk zolang we dat gesprek blijven voeren dat we uiteindelijk ook wel makkelijker een landsbreker want die ondernemer heeft vaak het gevoel dat we ons verschuilen achter die wetgeving ik denk dat het best gewoon met een beetje kracht vanuit die msp mag komen en te zeggen jongens realiseer je nou even wat er gebeurt realiseer je wat er gebeurt in de wereld en als ik dan in die glazen bol kijk dan denk ik ja weet je we krijgen steeds meer te maken met de oekraïners van deze wereld en de chinezen en alles wat er buiten onze macht ligt daar moeten we ons gewoon tegen beschermen dat is aan de ene kant te voorkomen en aan de andere kant te herstellen wijze woorden dat is mijn voorspelling ik ben er gewoon rotterdams maar ik ben een soort chameleon als ik een half uur met een belg aan tafel zit dan spreek ik vloeiend vlaams als ik erin kijk zie ik dat de bol zegt dat jullie alle vier gelijk hebben dus ik sluip ernaar bij aan ik wil met jullie door naar de laatste rubriek de nasmaak conclusies en one-liners wat is de tip die je ook msb zou willen geven sander wees vooruitstrevend en denk goed na over de mogelijkheden die wij allemaal als msp hebben wij als msp hebben zoveel mogelijkheden zoveel tools in handen om die ondernemer te helpen dus gebruik al die tools en zorg dat die ondernemer kan doen wat hij moet doen ja oké dankjewel daan bestuurders hoe moeten bestuurders nou doen ja gebruik die niet leuke wet als breekijzer om aan tafel te komen bij de directie ga daarna doen wat sjors zegt ga gewoon het gesprek aan over de wereld veranderen de dreiging is er ga je nou lekker beschermen ja dan heb je een schildje voor nodig en de msp houdt samen met de ondernemer zelf dat schild op belangrijk om dat op te pakken en bespreek gewoon de aspecten van de wet maar vooral ook van business continuity en van je imago gewoon dat open gesprek over joh laten we dit gewoon samen even fixen jij traint je medewerkers ik zorg voor tooling enzovoort en dan heb je daar een fantastische kans als msp om je als waardevolle partner te positioneren en het is ook niet zo slecht voor je omzet sjors ja ik denk dat we toch een beetje teruggaan naar aretha franklin en dat is gewoon you better think uiteindelijk mensen moeten gewoon leren nadenken en moeten ze bij helpen moeilijker dan dat is het niet ja daar sluit ik me tot slot wel bij aan ja common sense dennis 2 welke wet er ook is uiteindelijk gaat het erom gebruik dat niet als misschien wel als breekijzer maar niet als om angst te zaaien of te zeggen er komt weer een wet aan maar common sense wat moeten we doen en dan heb ik wel alle vertrouwen ook in nederland mkb nederland dat dat goed gaat komen en dat zij dat ook zien dat we het met elkaar gewoon kunnen fixen wijze woorden backup red data business continuity red bedrijven dat verschil bepaalt of je leverancier bent of strategisch partner dus pak deze uitdaging proactief op als msp doe er je voordeel mee ga het gesprek aan laat je certificeren en zorg dat nederland een stukje veiliger wordt dank jullie wel dat jullie bij het gast waren in deze uitzending dankjewel sjors tot de volgende keer tot de volgende msp late night