← Alle posts

Partners

Je kunt niet verkopen wat je zelf niet hebt gebouwd

Tijdens een recente branchebijeenkomst over de werkplek van 2030 zei Ewoud Melis, CEO van Trustteam, iets waar de meeste MSP’s liever omheen draaien. Breng eerst je eigen data op orde. Optimaliseer eerst je eigen workflows. Ga pas daarna met je klanten het AI-gesprek aan. Het klinkt vanzelfsprekend. Maar zo gaat het in de praktijk niet.

De opmerking raakte een snaar, omdat hij een kloof benoemde die de markt liever toedekt. MSP’s door heel Europa verkopen Copilot-implementaties, AI-productiviteitstools en AI-readiness-assessments aan klanten, terwijl hun eigen beveiligingsniveau, compliance-verplichtingen en weerbaarheidsmaatregelen nog volop in ontwikkeling zijn. Dat is niet alleen een geloofwaardigheidsprobleem. Het is een kwetsbaarheid. En NIS2 maakt er binnenkort een aansprakelijkheid van.

De geloofwaardigheidskloof waar niemand rekening mee houdt

Een recent onderzoek van AvePoint en Omdia onder 333 MSP’s laat zien dat meer dan de helft van de respondenten governance- en complianceproblemen aanwijst als het grootste obstakel voor hun klanten om AI te adopteren. Niet databeveiliging. Niet een tekort aan vaardigheden. Niet return on investment. Governance en compliance. De ironie is dat van de MSP wordt gevraagd een probleem op te lossen dat hij zelf nog niet heeft opgelost.

Het Omdia-rapport over MSP-trends voor 2026 is nog directer: de meest succesvolle MSP’s zetten AI eerst intern in, om servicedeskprocessen te automatiseren, kennismanagement te versterken en securityoperaties te verbeteren, voordat ze AI-gedreven diensten extern gaan verzilveren. Die volgorde is geen leuke bijkomstigheid. Het is het verschil tussen een MSP die iets kan aantonen en een MSP die het alleen kan beschrijven.

Wat deze kloof gevaarlijk maakt, is dat klanten steeds kritischer worden. Robin Ody, practice leader MSP-analyse bij Omdia, zei het onomwonden: MSP’s die kiezen voor bedrijfsoplossingen en sectorspecifieke aanpakken staan er het beste voor om deze vraag te bedienen. Het omgekeerde geldt evengoed. MSP’s die hun eigen governance-niveau niet kunnen aantonen, hebben moeite om dat gesprek te voeren op bestuursniveau, waar het steeds vaker moet plaatsvinden.

‘Weerbaarheid’ en ‘veerkracht’: twee begrippen die MSP’s vaak door elkaar halen

In het Nederlandstalige gesprek in deze markt worden twee begrippen vaak door elkaar gehaald, terwijl ze juist gescheiden gehouden moeten worden. Weerbaarheid gaat over het voorkomen dat incidenten überhaupt plaatsvinden. Sterke toegangscontroles, continue vulnerability scanning, patchdiscipline, geharde configuraties. Veerkracht, dichter bij herstelvermogen, gaat over wat er gebeurt nadat iets misgaat. Incident response, bedrijfscontinuïteit, de integriteit van back-ups, het vermogen om snel weer operationeel te zijn.

Beide zijn belangrijk. Maar ze vragen om andere investeringen, andere vragen en andere gesprekken met klanten. Een MSP die dat onderscheid intern niet heeft gemaakt, haalt het ook in klantgesprekken door elkaar, en dat leidt vaak tot organisaties die noch bijzonder weerbaar, noch bijzonder goed in herstel zijn.

NIS2 haalt die twee niet door elkaar. De richtlijn verplicht organisaties die onder de richtlijn vallen expliciet om zowel risicomanagement als weerbaarheidsmaatregelen op orde te hebben, en legt meldplichten op die uitgaan van een werkend incident response-vermogen. Voor MSP’s die in Nederland actief zijn, treedt de Cyberbeveiligingswet, de Nederlandse implementatie van NIS2, naar verwachting in het tweede kwartaal van 2026 in werking, ter vervanging van de huidige Wbni. Dit is geen toekomstige verplichting meer. Het komt nu op ons af.

Wat NIS2 daadwerkelijk van de MSP zelf vraagt

Er bestaat een hardnekkig misverstand dat NIS2 vooral een klantprobleem is, iets waar MSP’s hun klanten mee helpen. Dat klopt maar deels. MSP’s vallen zelf ook onder NIS2, als aanbieders van managed ICT-diensten, een categorie die expliciet wordt genoemd. ENISA heeft specifieke technische implementatierichtlijnen voor MSP’s gepubliceerd onder Uitvoeringsverordening (EU) 2024/2690.

De verplichtingen zijn niet abstract. Ze omvatten regelmatige risicoanalyses, toegangs- en identiteitscontroles, detectie en melding van incidenten, maatregelen voor supply chain-beveiliging en governancestructuren met expliciete verantwoordelijkheid voor het management. In Duitsland, waar de NIS2-implementatiewet op 5 december 2025 in werking is getreden, zijn bestuurders persoonlijk aansprakelijk bij compliancetekortkomingen. Alleen al in Duitsland stijgt het aantal gereguleerde organisaties naar verwachting van ongeveer 4.500 naar circa 29.000. Bestuurlijke verantwoordelijkheid is de bedoeling in de hele EU, niet iets specifiek Duits.

Een MSP die klanten adviseert over NIS2-compliance, terwijl de eigen verplichtingen onder dezelfde richtlijn nog niet zijn ingevuld, bevindt zich in een positie die niet houdbaar is. Niet commercieel, en in toenemende mate ook niet juridisch.

Waarom AI de kloof gevaarlijk maakt, en niet alleen ongemakkelijk

De dreigingscontext is sneller veranderd dan de meeste governanceframeworks konden bijbenen. Onderzoek van Flashpoint, gepubliceerd in maart 2026, laat zien dat AI-gedreven cybercrime in 2025 met 1.500% is gestegen. Aanvallers gebruiken dezelfde large language models en automatiseringstools die MSP’s aan klanten verkopen als productiviteitsverhogers. Shadow AI, waarbij medewerkers ongecontroleerde AI-tools gebruiken buiten goedgekeurde kanalen om, komt volgens het Omdia 2026 MSP-trendsrapport steeds meer naar voren als een belangrijke oorzaak van datalekken.

Het praktische gevolg is dit. Een MSP die AI-tooling in een klantomgeving uitrolt zonder eerst de eigen blootstelling aan AI-gedreven dreigingen te begrijpen, en zonder de eigen omgeving daarop te hebben gehard, breidt het eigen aanvalsoppervlak uit naar elke klant die het aanraakt. MSP’s zijn interessante doelwitten, juist vanwege hun bevoorrechte toegang. De aanvaller hoeft niet elke klant afzonderlijk te compromitteren als de MSP het gezamenlijke toegangspunt is.

Weerbaarheid betekent in deze context begrijpen hoe AI-gedreven aanvallen er daadwerkelijk uitzien, continu de eigen infrastructuur monitoren op de kwetsbaarheden die ze mogelijk maken, en die monitoring kunnen aantonen aan klanten en toezichthouders. Dat is geen toekomstige capaciteit. Het is een huidige vereiste.

Hoe ziet het voorbeeldgedrag er in de praktijk uit?

Het begint bij de eigen omgeving van de MSP. Niet als vinkje bij een zelfevaluatie, maar als continu en meetbaar programma. Dat betekent dagelijkse scanning van het eigen aanvalsoppervlak van de MSP, niet alleen van klantomgevingen. Het betekent een gedocumenteerd en getoetst compliance-niveau tegen de normen die de MSP zelf aan anderen verkoopt, NIS2, ISO 27001, en welke sectorspecifieke frameworks er ook gelden voor het klantenbestand van de MSP. Het betekent dat je een klant op een concrete en toetsbare manier kunt laten zien dat je zelf het pad hebt bewandeld dat je aanbeveelt.

Bij Guardian360, dat ik in 2015 heb opgericht, hebben we Lighthouse gebouwd om MSP’s en hun klanten continu inzicht te geven in hun aanvalsoppervlak en compliance-niveau. Ik zeg het graag openlijk: we hebben een commercieel belang bij MSP’s die dit serieus nemen. Maar het argument staat los van dat belang. Het staat of valt met wat Ewoud tijdens die bijeenkomst zei, en met wat de data bevestigt: governance en compliance zijn de belangrijkste blokkade voor AI-adoptie, en de MSP die dit intern niet heeft opgebouwd, kan het extern niet geloofwaardig verkopen.

De vraag om even bij stil te staan

Als je klanten je vandaag zouden vragen om je eigen compliance dashboard te openen en ze mee te nemen door je beveiligingsniveau, wat zou je ze dan laten zien? Niet wat je over zes maanden zou kunnen laten zien, na wat voorbereiding. Wat je morgenochtend kunt laten zien.

Dat antwoord is je echte waardepropositie.

Bronnen

  1. Onderzoek van AvePoint en Omdia: “The MSP AI gap is about governance, not skills”. Channel Dive, april 2026. channeldive.com
  2. Omdia “MSP Trends and Predictions 2026”, geciteerd in de Acronis-blog, februari 2026. acronis.com
  3. Kennedy Van der Laan: “Cyber in 2026: NIS2 on the way”. januari 2026. kvdl.com
  4. ENISA: “NIS2 Technical Implementation Guidance” (Implementing Regulation (EU) 2024/2690). enisa.europa.eu
  5. Flashpoint-onderzoek geciteerd in Channel Insider: “Managed Security Services Shift as AI Reshapes Risk”. april 2026. channelinsider.com
  6. Reed Smith: “EU Cybersecurity Regulatory Update for 2026 and Beyond”. april 2026. reedsmith.com