De opkomst van Compliance-as-a-Service: waarom IT-dienstverleners nu moeten instappen
NIS2 is sinds oktober 2024 van kracht, en de naschokken zijn inmiddels in elke boardroom te voelen. Bedrijven die onder de richtlijn vallen, en de organisaties in hun toeleveringsketen, moeten hun cybersecurity kunnen aantonen, niet alleen beweren. Dat verandert het gesprek dat klanten met hun IT-dienstverlener voeren. Waar ze eerder belden over een trage server of een resetje van een wachtwoord, vragen ze nu naar auditrapporten, risicoregisters en toegangsbeleid.
En steeds vaker draait dat gesprek om één norm: ISO 27001 certificering. Klanten willen weten of ze eraan moeten voldoen, wat het kost en, vooral, wie hen erdoorheen helpt. Voor IT-dienstverleners is dat een duidelijk signaal. Wie compliance nog behandelt als een vervelend blok aan het been van het eigen kwaliteitsmanagementsysteem, laat een van de duidelijkste omzetkansen van dit decennium liggen.
De Excel-valkuil kost je beste mensen
Vraag een compliance officer hoe een ISO 27001-audit er in de praktijk uitziet en je krijgt hetzelfde antwoord: schermafbeeldingen. Tientallen, soms honderden. Een screenshot van de firewallregels, eentje van het gebruikersoverzicht in Active Directory, eentje van het patchbeleid dat toevallig die week nog klopte.
Al die bewijsstukken belanden in een netwerkschijf vol PDF's en een Excel-sheet die niemand meer helemaal begrijpt behalve degene die hem heeft gemaakt. Drie maanden voor de audit begint de jacht: wie heeft het laatste toegangsoverzicht, klopt de wijzigingslog nog, is dit screenshot van vóór of na de laatste patch-ronde?
Dat werk landt bijna altijd bij de senior engineer. Niet omdat het ingewikkeld is, maar omdat niemand anders weet waar alles staat. En dat is het echte probleem: elk uur dat een ervaren IT'er besteedt aan het verzamelen van bewijslast, is een uur dat niet wordt besteed aan projecten waar een klant wél voor wil betalen. Voor een IT-dienstverlener met een handvol compliance-plichtige klanten tikt dat aan tot honderden uren per jaar, verstopt in draaiuren die nergens apart worden gefactureerd.
Waarom IT-dienstverleners ISO 27001-kennis als extra dienst aanbieden
Hier zit de omslag. De meeste MKB-klanten hebben geen eigen compliance-afdeling. Ze hebben geen tijd, geen kennis en vaak ook geen zin om zich te verdiepen in Annex A-controls. Wat ze wel hebben, is een IT-dienstverlener die ze al vertrouwen met hun infrastructuur. Die partij is de logische plek om ook de compliance-vraag neer te leggen.
Dienstverleners die dit oppakken, doen dat niet uit liefdadigheid. Een compliance-dienst is een terugkerende omzetstroom: maandelijkse monitoring, kwartaalreviews, ondersteuning bij de audit zelf. Waar reactief IT-beheer al jaren onder prijsdruk staat, ligt hier juist ruimte voor een hogere marge, omdat de klant betaalt voor gemoedsrust en niet voor gedraaide uren.
Er verandert ook iets in de relatie zelf. Een dienstverlener die alleen tickets oplost, is vervangbaar, er staat altijd een concurrent klaar met een scherpere offerte. Een dienstverlener die de klant door een ISO 27001-traject loodst en vervolgens compliant houdt, wordt onderdeel van de bedrijfsvoering. Die overstap maak je niet zomaar. Het is het verschil tussen de helpdesk zijn en aan tafel zitten bij het management.
De enabler: continue compliance via software
Er is een reden waarom niet elke IT-dienstverlener dit al doet: handmatig is het niet vol te houden. Eén klant volgen met een spreadsheet is te doen. Vijftien klanten volgen, elk met hun eigen controls, deadlines en bewijslast, loopt vast op precies het probleem dat we net beschreven, alleen dan vermenigvuldigd.
Schaalbaarheid vraagt om continue compliance automatisering in plaats van een jaarlijkse sprint. Software die zelf bewijslast verzamelt uit de systemen die er al staan, afwijkingen signaleert voordat de auditor ze vindt en per klant laat zien waar de status staat, zonder dat een engineer daar handmatig doorheen hoeft te scrollen.
Vooruitstrevende IT-bedrijven zetten hiervoor platforms zoals Tidal Control in: software die continu bewijs verzamelt en vertaalt naar auditklare rapportages, per klant en per framework. Wat vroeger een projectteam met een deadline was, wordt een doorlopend proces dat op de achtergrond draait. Dat is ook precies wat een dienst schaalbaar en dus winstgevend maakt: je verkoopt hetzelfde platform aan de tiende klant met nagenoeg dezelfde inspanning als aan de eerste.
De kans ligt er nu
Compliance-automatisering is een van de weinige verschuivingen in IT waar iedereen bij wint. De dienstverlener haalt de engineer van het spreadsheet-werk en zet die in op werk dat wél schaalt. De klant krijgt een aantoonbaar veilige, gecertificeerde organisatie zonder er zelf een compliance-team voor te hoeven optuigen.
De vraag is niet meer of klanten om ISO 27001 gaan vragen, die vraag ligt er al, versterkt door NIS2 en de druk vanuit hun eigen ketenpartners. De vraag is wie hem beantwoordt: jij, of de concurrent die dit half jaar geleden al heeft opgepakt.
Door: Martijn Sprengers, Founder van Tidal Control