6 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Wat er in een MSSP-contract Hoort: De SLA-, Scope- en Exitbepalingen Die Alles Bepalen
De meeste managed-securitycontracten zijn geschreven door de aanbieder en door niemand gelezen tot een incident. Dit zijn de bepalingen om te controleren voordat u tekent, voor MSSP-, MDR- en SOC-as-a-service-overeenkomsten.
Waarom het contract zwaarder weegt dan de brochure
Een managed-securitydienst is een belofte over wat iemand anders onder druk zal doen. De brochure beschrijft de dienst op een goede dag. Het contract beschrijft hem om 03:00 uur op een slechte: welke bronnen worden bewaakt, hoe snel een alert een onderzoek wordt, wie een server mag isoleren, wat u daarna ontvangt, en wat er met uw data gebeurt als u vertrekt. Het gat tussen die twee is waar incidenten geschillen worden.
De checklist hieronder is geordend naar de volgorde waarin de bepalingen ertoe doen tijdens een incident, daarna naar wat telt bij de audit, en ten slotte naar wat telt bij de exit. Hij geldt voor MSSP-, MDR- en SOC-as-a-service-contracten; de verschillen tussen die modellen staan in onze vergelijkingsgids.
Deel 1: de bepalingen die tellen tijdens een incident
Is een van deze vaag, dan is de dienst vaag wanneer u hem nodig heeft.
Scope: welke bronnen, systemen en locaties worden bewaakt
Een lijst bij naam: endpoints per aantal en platform, identity providers, cloudaccounts, netwerkapparatuur, SaaS-applicaties, logbronnen. Wat niet op de lijst staat, wordt niet bewaakt. Neem een wijzigingsprocedure op voor het toevoegen van bronnen, met de prijsgevolgen benoemd.
Detectie-SLA: tijd van gebeurtenis tot triage
De afgesproken tijd tussen het binnenkomen van een telemetriegebeurtenis en het moment dat een analist ernaar kijkt, per ernstniveau. Vraag hoe de klok wordt gemeten en waar het bewijs staat. Een belofte van 24/7 monitoring zonder triagetijd is geen SLA.
Respons-SLA en bevoegdheid: wie mag handelen, en hoe snel
Voor MDR: de indammingsacties die de aanbieder zonder overleg mag nemen (host isoleren, account uitschakelen, indicator blokkeren), de acties die uw goedkeuring vereisen, en de afgesproken tijd voor elk. Voor MSSP- en SOC-diensten: het escalatiepad, contactniveaus en de maximale tijd om een persoon bij naam aan uw kant te bereiken.
Escalatie en communicatie
Contactpersonen bij naam aan beide kanten, 24/7 bereikbaarheid, het kanaal voor kritieke alerts (telefoon, geen e-mail), en een war-room-procedure voor grote incidenten inclusief wie de leiding heeft.
Incidentrapportage die uw wettelijke plichten dient
NIS2 vereist een vroege waarschuwing binnen 24 uur en een melding binnen 72; DORA en de AVG hebben eigen klokken. Het contract hoort de aanbieder te verplichten de feiten die u voor die meldingen nodig heeft te leveren binnen de tijd die u nodig heeft.
Deel 2: de bepalingen die tellen bij de audit
Uw auditor vraagt om bewijs dat de aanbieder moet leveren. Zet de verplichting in het contract.
Rapportagecadans en -inhoud
Maandelijkse servicerapporten met alertvolumes, gemiddelde tijd tot triage en respons, openstaande bevindingen en SLA-prestaties, plus kwartaalreviews. Leg vast dat rapporten aansluiten op de kaders waaraan u verantwoording aflegt (ISO 27001, SOC 2, NIS2, DORA).
Assurance van de aanbieder
De eigen certificeringen en auditrapporten van de aanbieder (ISO 27001, SOC 2 Type II), het recht om die jaarlijks te ontvangen, en melding als ze vervallen. DORA artikel 28 en de supply-chain-eisen van NIS2 verwachten dat u dit heeft.
Logretentie en bewijsbewaring
Bewaartermijnen per bron, waar logs staan (rechtsgebied), wie er toegang toe heeft, en de procedure om bewijs te bewaren tijdens een incident of een legal hold.
Testrechten
Uw recht om de dienst te laten testen door een onafhankelijke penetratietest of red team, inclusief detectiedoelen, minimaal jaarlijks, en de verplichting van de aanbieder om mee te werken en te rapporteren wat hij zag. Een aanbieder die deze bepaling weigert, vertelt u iets.
Deel 3: de bepalingen die tellen bij de exit
Elk managed-securitycontract eindigt. Bepaal de voorwaarden nu, zolang het kan.
Data-eigendom en export
Uw telemetrie, alerts, cases en rapporten zijn van u. Het contract hoort een volledige export in een bruikbaar formaat binnen een vastgestelde periode bij beëindiging te beloven, en daarna een verwijderingsverklaring.
Eigendom van tooling
Zet de aanbieder agents, sensoren of een SIEM uit, leg dan vast wat u behoudt. Licenties op uw naam overleven de exit; licenties op de hunne niet. Bepaal vóór de onboarding wat u wilt.
Looptijd, opzegging en overgangsondersteuning
Initiële looptijd, verlengingsmechaniek, opzegtermijn, en een afgesproken overgangsperiode waarin de aanbieder blijft monitoren terwijl de opvolger onboardt. Dertig dagen overgang is gangbaar; negentig is veiliger voor een volledige MSSP.
Aansprakelijkheid, verzekering en subverwerkers
Aansprakelijkheidsplafonds die het risico weerspiegelen, beroepsaansprakelijkheids- en cyberverzekering met benoemde limieten, en een lijst van subverwerkers met melding van wijzigingen, zoals artikel 28 AVG vereist.
Rode vlaggen in managed-securitycontracten
Ziet u deze, onderhandel dan of loop weg.
- Monitoring omschreven als 24/7 zonder triage- of responstijd per ernstniveau
- Scope gedefinieerd als 'de klantomgeving' in plaats van een lijst bronnen bij naam
- Indammingsacties volledig overgelaten aan de aanbieder, of volledig aan u, zonder vooraf afgesproken matrix
- Geen recht om de dienst te testen, of alleen testen met de tools van de aanbieder
- Rapporten die dashboards zijn die u kunt bekijken, maar niets wat u aan een auditor kunt overhandigen
- Data-export bij beëindiging 'op verzoek' zonder formaat, termijn of verwijderingsbelofte
- Automatische verlenging met een opzegvenster dat korter is dan de overgang die de opvolger nodig heeft
Hoe HackersHub zijn overeenkomsten schrijft
Onze managed-security- en MDR-overeenkomsten benoemen de bewaakte bronnen bij naam, de triage- en responstijden per ernstniveau, de indammingsacties die wij mogen nemen en die waarvoor wij overleggen, de rapporten die u ontvangt en de kaders waarop ze aansluiten, uw eigendom van data en tooling, een overgangsperiode bij exit, en uw recht om ons te testen, wat wij aanmoedigen omdat wij onszelf testen. Vraag om het sjabloon vóór een scopinggesprek; aanbieders vergelijken op papier is makkelijker dan op beloften.
Veelgestelde vragen
Wilt u een overeenkomst zien vóór een verkoopgesprek?
Wij delen ons managed-securitysjabloon vooraf, met bronnen, SLA's, indammingsmatrix, rapportage en exitvoorwaarden in gewone taal. Praat met een expert.