Naar de hoofdinhoud
MSP-praktijk

Een terugkerende dienst voor cybergovernance opbouwen

Hoe u van losse audits naar een abonnement op cybergovernance gaat: reikwijdte, op te leveren producten, prijsstelling en industrialisatie van de dienst.

L'équipe Vigicap5 min leestijd

De meeste IT-dienstverleners verkopen al beveiliging. Weinigen verkopen governance. Dat verschil is niet semantisch: het scheidt een losse opdracht, die elke keer opnieuw moet worden bedongen, van een maandelijkse omzet die rust op een verplichting die de klant niet kan uitstellen.

Dit artikel beschrijft hoe u die dienst opbouwt — reikwijdte, op te leveren producten, prijs, industrialisatie.

Waarom loopt de losse audit tegen een plafond aan?#

De per stuk verkochte audit heeft vier structurele gebreken.

Hij moet elke keer opnieuw worden bedongen. Elke opdracht begint weer met een volledige commerciële rechtvaardiging.

Hij is seizoensgebonden. Hij volgt op een incident, een klantvraag of een vervaldatum bij de verzekeraar. Daartussen gebeurt er niets.

Hij stapelt niet. De tweede audit bij dezelfde klant doet grotendeels het werk van de eerste over, bij gebrek aan een tussentijds bewaarde toestand.

Hij verhoogt de waarde van de onderneming niet. Projectomzet wordt laag gewaardeerd; gecontracteerde terugkerende omzet wordt hoog gewaardeerd. Voor een MSP-directeur die op middellange termijn een verkoop overweegt, is dat verschil doorslaggevend.

Governance herstelt die vier punten: het is een toestand die onderhouden moet worden, en dus een abonnement.

Wat bevat een dienstenaanbod voor cybergovernance?#

Een geloofwaardig aanbod past in vier op te leveren producten, elk gekoppeld aan een ritme.

1. De eerste diagnose en de herhaling ervan. Het startpunt. Eén enkel referentiekader — de 42 hygiënemaatregelen van ANSSI, de Franse cyberveiligheidsautoriteit, voldoen daarvoor prima —, een score, een lijst met afwijkingen, een becijfering.

Jaarlijks herhaald wordt die diagnose het bewijs van vooruitgang dat de verlenging van het contract rechtvaardigt.

2. Het opgevolgde actieplan. Elke afwijking wordt een actie met een verantwoordelijke, een termijn en een kostprijs. Het plan wordt bij elk periodiek overleg herzien. Dat is wat een rapport onderscheidt van sturing.

3. Het bewijsregister. Het meest onderschatte product, en commercieel het best verdedigbare. Bij elke toegepaste maatregel hoort een gedateerd bewijs: een schermafbeelding van een configuratie, een verslag van een hersteltest, een opleidingsattest, een ondertekend beleid.

Dat register maakt het mogelijk om een klantvragenlijst in 48 uur te beantwoorden in plaats van in drie weken — en het is exact wat een klant zal vragen die onder de NIS2-verplichting tot beveiliging van de toeleveringsketen valt.

4. Het directierapport. Eén tot vier keer per jaar, afhankelijk van de formule: score, ontwikkeling, incidenten, uitgevoerde acties, besteed budget, aanbevelingen. Eén pagina, bestemd voor de directeur.

Dat document maakt de dienst zichtbaar. Een onzichtbare governancedienst is een dienst die bij de eerste budgetronde wordt opgezegd.

Hoeveel niveaus biedt u aan, en wat zit er in elk?#

Drie niveaus volstaan. Daarboven gaat de klant regels vergelijken in plaats van een uitkomst kiezen.

EssentieelSturingConformiteit
Diagnosejaarlijkshalfjaarlijksper kwartaal
Actieplanjamaandelijkse opvolgingmaandelijkse opvolging
Bewijsregister—jaja
Directierapportjaarlijkshalfjaarlijksper kwartaal
Beantwoorden van klantvragenlijsten—2 per jaaronbeperkt
Voorbereiding ISO 27001 / NIS2——ja
Bewustmaking van gebruikers—jaarlijksdoorlopend

Het hoogste niveau is niet bedoeld om het best verkochte te zijn: het bestaat om het middenniveau redelijk te laten lijken. Dat is het betrouwbaarste ankermechanisme in de B2B-verkoop.

Hoe beprijst u een governance-abonnement?#

De prijs rust op vier beslissingen.

Indexeer op het aantal gebruikers. Het aantal gebruikers is de variabele die de klant begrijpt, die hij niet betwist, en die zijn groei volgt. Factureren per server of per vestiging leidt tot onvruchtbare technische discussies.

Positioneer tegenover de vermeden kosten, niet tegenover het uurtarief. Een governance-abonnement voor een bedrijf van veertig personen laat zich vergelijken met het eigen risico van een cyberverzekering, met drie dagen bedrijfsstilstand of met een bestuurlijke sanctie — niet met een dagtarief.

Factureer de eerste diagnose apart. Om twee redenen: ze vertegenwoordigt een reële, niet-terugkerende inspanning, en een klant die zijn diagnose heeft betaald, zet zich sterker in voor het actieplan dat erop volgt. De gratis weggegeven diagnose is stelselmatig de minst benutte.

Neem de remediëring er niet in op. Governance stuurt; ze voert niet uit. Remediëring in het abonnement opnemen maakt de marge onvoorspelbaar en verandert een stuurdienst in een ongelimiteerd interventiecontract. De acties uit het plan worden gaandeweg gefactureerd — en dat is de voornaamste bron van extra omzet die het aanbod oplevert.

Hoe industrialiseert u het aanbod om de marge te behouden?#

Een governance-aanbod is rendabel vanaf het moment dat de twintigste klant niet twintig keer zoveel kost als de eerste. Vier voorwaarden.

Eén referentiekader voor de hele portefeuille. Een referentiekader per klant maakt elke vergelijking en elk hergebruik onmogelijk.

Rapporten die gegenereerd worden, niet geschreven. Kost het opstellen van een directierapport een halve dag, dan schaalt het aanbod niet. Dat is de taak die als eerste geautomatiseerd moet worden.

Een portefeuilleoverzicht. In één scherm zien welke klanten een dalende score, een achterstallige actie of een verlopen bewijs hebben. Zonder dat overzicht verslechtert de opvolging zodra u een tiental klanten hebt.

Bewijs dat automatisch wordt verzameld waar dat kan. Een deel van de beveiligingsstand — MFA ingeschakeld, werkplekken bijgewerkt, back-ups uitgevoerd — laat zich rechtstreeks aflezen uit de reeds aanwezige instrumenten. Wat automatisch wordt verzameld, hoeft niet opnieuw aan de klant gevraagd te worden.

Wat antwoordt u op de meest voorkomende bezwaren?#

"Mijn klant betaalt niet voor rapportage." Hij betaalt niet voor rapportage, hij betaalt om niet zelf een klantvragenlijst, een verzekeraar of een autoriteit te hoeven beantwoorden. De rapportage is de drager, niet het product.

"Dat doe ik allemaal al, gratis." Dat is het meest voorkomende geval — en het duurste. Het werk bestaat al, het is alleen niet vastgelegd en niet gefactureerd. Het formaliseren verandert niets aan de belasting, het verandert de factuur.

"Ik heb de conformiteitskennis niet." De 42 hygiënemaatregelen vragen geen juridische expertise. Voor ISO 27001 en NIS2 groeit de vakkennis met de eerste dossiers — en de afsluitende audit besteedt u uit.

OnderwerpenMSPdienstenaanbodterugkerende omzetgovernance

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.