{"id":14815,"date":"2026-09-23T19:57:40","date_gmt":"2026-09-23T17:57:40","guid":{"rendered":"https:\/\/jimber.io\/blog\/multi-tenant-sase-voor-msps-de-gevolgen-voor-de-marge-het-aantal-supportverzoeken-en-de-waardering\/"},"modified":"2026-09-23T19:57:40","modified_gmt":"2026-09-23T17:57:40","slug":"multi-tenant-sase-voor-msps-de-gevolgen-voor-de-marge-het-aantal-supportverzoeken-en-de-waardering","status":"publish","type":"post","link":"https:\/\/jimber.io\/nl\/blog\/multi-tenant-sase-voor-msps-de-gevolgen-voor-de-marge-het-aantal-supportverzoeken-en-de-waardering\/","title":{"rendered":"Multi-tenant SASE voor MSP\u2019s: de gevolgen voor de marge, het aantal supportverzoeken en de waardering"},"content":{"rendered":"<p><strong>Door SASE als een dienst aan te bieden, verschuift de brutomarge van 15\u201325% op de doorverkoop van hardware naar 50\u201365% op terugkerende inkomsten, maar dit kost je de directe inkomsten: het duurt ongeveer zestien maanden voordat de terugkerende marge even hoog is als wat de hardware in eerste instantie opleverde. Het aantal supportaanvragen daalt terwijl de complexiteit toeneemt, en door NIS2 wordt u nu op zichzelf al een belangrijke entiteit.<\/strong><\/p>\n<p>Elke SASE-leverancier heeft een partnerpagina. We hebben de eerste pagina met zoekresultaten bekeken voor de zoektermen <em>\u2018sase for msp\u2019<\/em>, <em>\u2018multi-tenant sase\u2019<\/em>, <em>\u2018managed sase\u2019<\/em> en <em>\u2018msp sase platform\u2019<\/em>, en bij alle vier de zoekopdrachten bestaan de resultatenpagina\u2019s uit wervingsportalen van leveranciers, door leveranciers geschreven blogs en productdatasheets. Onafhankelijke journalistiek uit het kanaal komt niet voor. Er is geen benchmarkanalyse door branchegenoten te vinden. De AI-overzichten noemen dezelfde leveranciers en herhalen dezelfde vier kernpunten: centraal cloudbeheer, geen hardware, flexibele facturering en betere hybride connectiviteit.<\/p>\n<p>Dat mag dan allemaal wel zo zijn, maar het zegt niets over wat er met je winst- en verliesrekening gebeurt. Niemand op pagina \u00e9\u00e9n modelleert de verschuiving in de brutomarge, <em>noch<\/em> in procenten, <em>noch<\/em> in euro\u2019s. Niemand legt uit hoe je de \u20ac 3.000 tot \u20ac 15.000 aan marge op hardware en installatie vervangt die je op de eerste dag van het onboarden van een klant boekt. Niemand geeft aan welke ticketcategorie\u00ebn verdwijnen en welke nieuwe er bijkomen. En niemand werkt uit wat artikel 21 van NIS2 je daadwerkelijk verplicht op te nemen in een contract.<\/p>\n<p>Dat is precies waar het hier om gaat. Jimber verkoopt via partners, dus we hebben belang bij uw conclusie \u2014 maar de onderstaande cijfers zijn afkomstig uit de benchmarks van Service Leadership, de richtlijnen en rapportages van de kanaalgemeenschap, en niet van onze eigen dealdesk. Als er geen openbare gegevens beschikbaar zijn, vermelden we dat, in plaats van onze eigen cijfers te gebruiken.<\/p>\n<h2>Wat multi-tenant SASE moet inhouden om echt te tellen<\/h2>\n<p>Echte multi-tenancy in een beheerd SASE-platform betekent \u00e9\u00e9n logisch beheerplatform met cryptografische scheiding tussen tenants, gedelegeerde, op rollen gebaseerde toegang en beleidsoverdracht binnen het gehele park. Verschillende leveranciers brengen<em>multi-instance-architecturen<\/em> \u2014 een afzonderlijke virtuele appliance of console per klant \u2014 op de markt als multi-tenancy. Voor een serviceteam betekent dit dezelfde operationele last als het beheren van apparaten, maar dan in software.<\/p>\n<p>Er zijn zeven domeinen die de twee van elkaar scheiden. Neem deze mee in de demo als vragen en kijk wat de technicus doet als je ze stelt.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>#<\/th>\n<th>Vraag dit tijdens de demo<\/th>\n<th>Wat er moet gelden<\/th>\n<th>Rode vlag<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>1<\/td>\n<td>&#8220;Laat me zien waar de decoderingsbuffer van tenant A ophoudt en die van tenant B begint. Kan ik per tenant mijn eigen sleutels beheren?&#8221;<\/td>\n<td>Logische en cryptografische scheiding van routeringstabellen, pakketbuffers en beleidsengines, met sleutels per tenant en een BYOK- of HYOK-optie<\/td>\n<td>Gedeelde TLS-interceptiecertificaten of gepoolde sleutels voor meerdere accounts. Een geheugenlek in de inspectiemotor overschrijdt dan de grenzen tussen klanten<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>&#8220;Maak hier voor mijn ogen een alleen-lezen auditorrol aan die beperkt is tot \u00e9\u00e9n tenant.&#8221;<\/td>\n<td>Hi\u00ebrarchische RBAC: wereldwijde toegang voor uw engineers via uw eigen identiteitsprovider, toegang beperkt tot \u00e9\u00e9n tenant voor de gezamenlijk beheerde IT van de klant, plus rollen voor auditor, tier-1 en security engineer<\/td>\n<td>Alles-of-niets-beheer, waarbij een mede-beheerder van een klant hostnamen, metadata of configuraties kan zien die tot uw andere klanten behoren<\/td>\n<\/tr>\n<tr>\n<td>3<\/td>\n<td>&#8220;Toon mij alle actieve waarschuwingen voor alle tenants op \u00e9\u00e9n scherm.&#8221;<\/td>\n<td>E\u00e9n enkele NOC-console die connectiviteit, detecties en edge-telemetrie voor het gehele park samenbrengt zonder de payload bloot te geven<\/td>\n<td>Technici moeten zich per klantportaal afmelden en weer aanmelden. Dat is in de eerste plaats een probleem met de responstijd, en pas in de tweede plaats een kwestie van gebruiksgemak<\/td>\n<\/tr>\n<tr>\n<td>4<\/td>\n<td>&#8220;Wijzig de algemene basisinstellingen en laat me vervolgens de twee tenants zien die lokale uitzonderingen hebben.&#8221;<\/td>\n<td>Algemene basisregels die naar beneden worden doorgegeven, met uitzonderingen op tenantniveau die de koppeling met de sjabloon niet verbreken, en waarbij clientbeheerders uw algemene regels niet kunnen overschrijven<\/td>\n<td>Statisch kopi\u00ebren van beleidsregels. Het bijwerken van \u00e9\u00e9n basislijnregel betekent dat je tientallen tenants handmatig moet aanpassen \u2014 en dat is nu juist het probleem met beheerde firewalls waar je juist vanaf wilt<\/td>\n<\/tr>\n<tr>\n<td>5<\/td>\n<td>&#8220;Maak een nieuwe tenant aan via de API terwijl ik toekijk, en installeer de agent via RMM met een stil token.&#8221;<\/td>\n<td>Programmatische aanmaak van tenants, distributie van agents via uw RMM of Intune, SCIM-directory-synchronisatie<\/td>\n<td>Interactieve tenantwizards, eindpuntregistratie per gebruiker, certificaatexport, individuele koppelingscodes<\/td>\n<\/tr>\n<tr>\n<td>6<\/td>\n<td>&#8220;De logbestanden van tenant A naar hun SIEM streamen en die van tenant B naar de mijne. Wat kost dat?&#8221;<\/td>\n<td>Cryptografisch gescheiden logbestanden per tenant met eigen telemetriestromen<\/td>\n<td>Gecombineerde logbestanden die u met uw eigen scripts moet filteren, of een toeslag per API-stream per tenant<\/td>\n<\/tr>\n<tr>\n<td>7<\/td>\n<td>&#8220;Laat me de API-documentatie zien, en het eindpunt dat het aantal actieve licenties voor facturering retourneert.&#8221;<\/td>\n<td>Gedocumenteerde, van versies voorziene, bidirectionele REST-API voor facturatieafstemming en het aanmaken van PSA-tickets<\/td>\n<td>Geen openbare API. Uw servicemanager voert vervolgens elke maand handmatig de afstemming van het aantal licenties uit, voor altijd<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Domein 4 is bepalend voor de schaalbaarheid. In een omgeving met beheerde firewalls betekent het blokkeren van een nieuw gepubliceerd command-and-control-domein voor het gehele klantenbestand dat er configuraties naar tientallen of honderden apparaten moeten worden gepusht. In een echt multi-tenant-platform is het \u00e9\u00e9n wijziging die doorwerkt. Als het antwoord op vraag 4 vaag is, gaan de overige economische aspecten hieronder niet op.<\/p>\n<h2>De economische aspecten van beheerde SASE: wat verandert er?<\/h2>\n<p>De bruto-winstmarge op de wederverkoop van hardware ligt tussen de 15% en 25%, tegenover 50% tot 65% voor terugkerende managed services \u2014 maar het percentage is de minst belangrijke verandering. De omzet wordt continu in plaats van schommelend, het geld komt maandelijks binnen in plaats van vooraf, en een koper waardeert het bedrijf op 2,0x tot 4,0x de ARR in plaats van 0,5x tot 1,0x de omzet.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Afmetingen<\/th>\n<th>Hardware en abonnement<\/th>\n<th>Terugkerende kosten voor beheerde SASE<\/th>\n<th>Wat dit voor u betekent<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Opbrengsstructuur<\/td>\n<td>Schommelend. Een grote factuur vooraf voor hardware en het project, gevolgd door jaarlijkse licentieverlengingen<\/td>\n<td>Continu. Vaste of aan het verbruik aangepaste maandelijkse terugkerende omzet per werkplek of locatie<\/td>\n<td>Elimineert de volatiliteit aan het einde van het kwartaal die samenhangt met de levering van hardware<\/td>\n<\/tr>\n<tr>\n<td>Brutomarge<\/td>\n<td>Hardware 15\u201325%. Softwareverlengingen 10\u201320%. Projectarbeid 45\u201360%<\/td>\n<td>50\u201365% op gebundelde doorlopende servicecontracten<\/td>\n<td>Breidt de samengestelde brutomarge structureel uit over het gehele contractbestand<\/td>\n<\/tr>\n<tr>\n<td>Kasstroom<\/td>\n<td>Positief bij aanvang. De klant financiert het project met een aanbetaling van 50\u2013100% voordat u de inkoop verricht<\/td>\n<td>Neutraal tot uitgesteld. Minimale vooruitbetaling, maandelijkse facturering, vaak achteraf<\/td>\n<td>U heeft werkkapitaal nodig gedurende de eerste 6\u201312 maanden van de overgangsfase van contracten<\/td>\n<\/tr>\n<tr>\n<td>Klantenverloop en neerwaartse schaalverkleining<\/td>\n<td>Vastgelegd. Zodra het abonnement is betaald, kan de klant de kosten bij een terugval niet verlagen<\/td>\n<td>Elastisch. Het personeelsbestand daalt, het aantal licenties daalt, je MRR daalt die maand<\/td>\n<td>Verhoogt de kwetsbaarheid voor inkrimping bij de klant. Het behoud van de netto-omzet wordt een indicator waar je daadwerkelijk op let<\/td>\n<\/tr>\n<tr>\n<td>Verplichtingen van de leverancier<\/td>\n<td>Transactiegebonden. Aankoop per transactie via distributie, minimale doorlopende verplichting<\/td>\n<td>Gedifferentieerd. Veel leveranciers leggen minimumeisen op aan partners, doorgaans 100\u2013500 licenties of een jaarlijkse minimumomzet<\/td>\n<td>Een onbeheerd minimum leidt in de beginfase tot een maandelijks verlies<\/td>\n<\/tr>\n<tr>\n<td>Arbeid per locatie<\/td>\n<td>8\u201324 factureerbare uren voor het opzetten, het plaatsen van rekken, het aanleggen van bekabeling en het in bedrijf stellen<\/td>\n<td>1\u20132 uur voor het instellen van profielen plus een stille agent-push<\/td>\n<td>Dit maakt uren van senior netwerkingenieurs vrij \u2014 die u vervolgens als iets anders moet verkopen<\/td>\n<\/tr>\n<tr>\n<td>Waardering<\/td>\n<td>Omzet uit hardware en doorverkoop met lage marges: ongeveer 0,5x tot 1,0x de omzet<\/td>\n<td>Terugkerende inkomsten uit beheerde beveiligingsdiensten: 2,0x tot 4,0x ARR, of 8x tot 14x EBITDA<\/td>\n<td>De grootste individuele factor die de ondernemingswaarde bij exit be\u00efnvloedt<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>De referentiecontext, zodat je je eigen cijfers hiermee kunt vergelijken.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Regel<\/th>\n<th>Typische brutomarge<\/th>\n<th>Bron<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Doorverkoop van hardware en apparaten<\/td>\n<td>15\u201325%<\/td>\n<td>Service Leadership Index<\/td>\n<\/tr>\n<tr>\n<td>Arbeidskosten voor opbouw en projectinstallatie<\/td>\n<td>45\u201360%<\/td>\n<td>Doelbereik voor serviceleiderschap<\/td>\n<\/tr>\n<tr>\n<td>Beheerde terugkerende diensten, mediaan MSP<\/td>\n<td>50\u201360%<\/td>\n<td>Service Leadership Index<\/td>\n<\/tr>\n<tr>\n<td>Beheerde terugkerende diensten, toonaangevend<\/td>\n<td>65\u201370%<\/td>\n<td>Service Leadership \/ Taylor Business Group<\/td>\n<\/tr>\n<tr>\n<td>Aangepaste EBITDA, mediaan<\/td>\n<td>8\u201311%<\/td>\n<td>Service Leadership Index<\/td>\n<\/tr>\n<tr>\n<td>Aangepaste EBITDA, toonaangevend<\/td>\n<td>19%+<\/td>\n<td>Service Leadership Index<\/td>\n<\/tr>\n<tr>\n<td>Jaarlijks verloop van klantlogo\u2019s, bovenste kwartiel<\/td>\n<td>minder dan 5%<\/td>\n<td>Service Leadership Index<\/td>\n<\/tr>\n<tr>\n<td>Omzet per technicus<\/td>\n<td>\u2248\u20ac 138.000 \u2013 \u20ac 184.000 ($ 150.000 \u2013 $ 200.000)<\/td>\n<td>Profitwise Accounting \/ Service Leadership<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p><em>De bedragen in dollar zijn omgerekend tegen een koers van ongeveer 0,92 euro per Amerikaanse dollar en afgerond; de onderliggende referentiewaarden worden in dollar gepubliceerd.<\/em><\/p>\n<h3>De cashflow-vallei, zoals te zien is in een praktijkvoorbeeld<\/h3>\n<p> op<br \/>\n. Dit is het onderdeel dat op geen enkele partnerpagina van leveranciers wordt vermeld, en het is de reden waarom de meeste MSP\u2019s halverwege vastlopen.<\/p>\n<p>Neem een filiaal met 50 gebruikers volgens het oude model. Je factureert ter illustratie \u20ac 4.000 aan hardware met een marge van 20% (\u20ac 800 brutowinst), \u20ac 2.500 aan implementatiekosten met een marge van 60% (\u20ac 1.500) en een beveiligingsabonnement voor \u00e9\u00e9n jaar ter waarde van \u20ac 1.200 met een marge van 15% (\u20ac 180). Dat komt neer op \u20ac 7.700 aan omzet en <strong>\u20ac 2.480 aan gerealiseerde brutowinst in de eerste maand<\/strong>.<\/p>\n<p>Nu wordt dezelfde locatie aangeboden als een beheerde SASE-dienst, met een indicatief all-in tarief van \u20ac 250 per maand \u2014 \u20ac 5 per gebruiker voor 50 gebruikers. Bij een forse marge van 60% op beheerde diensten levert dat \u20ac 150 brutowinst per maand op. Om de \u20ac 2.480 te verdienen die u bij het oude model op dag \u00e9\u00e9n boekte, zijn <strong>ongeveer 16,5 maanden van ononderbroken facturering<\/strong> nodig.<\/p>\n<p>Over de gehele levenscyclus van de klant keert de verhouding zich duidelijk om. Over een periode van 60 maanden genereert de doorlopende overeenkomst een illustratieve brutomarge van \u20ac 9.000 zonder verdere kapitaaluitgaven, tegenover ongeveer \u20ac 3.200 voor de traditionele firewall: de \u20ac 2.480 die op dag \u00e9\u00e9n wordt geboekt plus vier jaarlijkse abonnementsverlengingen van elk illustratief \u20ac 180. Een koper waardeert de eerste optie op 2,0 tot 4,0 keer de ARR en de tweede op 0,5 tot 1,0 keer de omzet.<\/p>\n<p>Het model is dus beter. Vanaf maand 17 presteert het beter, maar de zestien maanden daarvoor presteert het slechter, en juist in die zestien maanden wordt de overgang daadwerkelijk bepaald. Stel eerst het werkkapitaal vast voordat je het platform plant. De prijsmechanismen achter het \u2018per-seat\u2019-gedeelte van die berekening worden <a href=\"<https:><\/https:>&#8220;>uitgelegd in de SASE-prijsmodellen<\/a>, en die voor het \u2018appliance\u2019-gedeelte in <a href=\"<https:><\/https:>&#8220;>de prijzen voor beheerde firewalls<\/a>.<\/p>\n<h3>De extra kosten die de marge opslokken<\/h3>\n<p>Channel-rapporten wijzen allemaal op \u00e9\u00e9n specifiek probleem. De geadverteerde instapprijs van \u20ac 5 tot \u20ac 8 per gebruiker per maand komt vaak niet overeen met de daadwerkelijke kosten. Platforms brengen apart, per tenant per maand, kosten in rekening voor speciale statische uitgaande IP-adressen \u2014 die je nodig hebt zodra een klant een verouderde dienst heeft die op IP-adres toestaat of blokkeert \u2014 voor cloudconnectoren voor priv\u00e9-subnetten, en voor de langere bewaartermijn van logbestanden die vereist is voor nalevingsaudits. De gemelde toeslagen lopen op tot ongeveer \u2248\u20ac 46 tot \u20ac 92 ($ 50 tot $ 100) per tenant per maand.<\/p>\n<p>Als je een klant zonder die extra\u2019s een vaste maandprijs aanbiedt voor dertig huurders, is de inkomensdaling structureel in plaats van incidenteel. Zorg ervoor dat je alle extra\u2019s schriftelijk vastlegt voordat je een prijslijst opstelt.<\/p>\n<p>De tweede commerci\u00eble valkuil zijn de minimumvereisten van leveranciers: initi\u00eble verplichtingen van 100 tot 500 licenties, of jaarlijkse minimumuitgaven van naar verluidt \u20ac 10.000 tot \u20ac 25.000. Voor een MSP die stapsgewijs migreert \u2013 wat u ook zou moeten doen \u2013 betekent een minimum een verlies dat u maandelijks betaalt totdat het volume op peil is. Maandelijkse facturering achteraf op basis van verbruik, afgestemd op het aantal actieve eindpunten, is wat het kanaal vraagt, en het is redelijk om daarop aan te dringen.<\/p>\n<p>Het derde punt is desintermediatie. Leveranciers die naast een direct verkoopteam voor zakelijke klanten ook een partnerprogramma runnen, cre\u00ebren een structureel conflict op precies het moment dat je klant waardevol wordt. Kanaalpartners melden dat middelgrote klanten die zijn uitgegroeid tot meer dan 500 licenties, bij verlenging rechtstreeks worden benaderd. Het registreren van deals met een clausule tegen omzeiling is geen papierwerk; het is juist wat bepaalt of u de klant in het vierde jaar nog in uw portefeuille hebt.<\/p>\n<h2>De ondersteuningslast neemt niet af. Ze verschuift.<\/h2>\n<p>Hardware-RMA\u2019s, het installeren van firmware-patches, het bepalen van de juiste apparaatgrootte en het configureren van fysieke poorten verdwijnen volledig. In plaats daarvan krijgen we te maken met TLS-inspectie die applicaties met certificaatvergrendeling verstoort, vertragingen bij identiteitssynchronisatie, conflicten tussen stuurprogramma\u2019s van endpoint-agents en headless-apparaten waarop geen agent kan worden uitgevoerd. Het ruwe volume daalt, de gemiddelde complexiteit stijgt en daarmee verandert ook uw tier-1-vaardigheidsprofiel.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Verouderde ticketcategorie<\/th>\n<th>Status<\/th>\n<th>Waarom<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>RMA-zaken met betrekking tot hardware en stroomstoringen op locatie<\/td>\n<td>Opgelost<\/td>\n<td>Geen ventilatoren, voedingen of flashopslag op de locatie van de klant. De logistiek rondom vervanging verdwijnt samen met de hardware<\/td>\n<\/tr>\n<tr>\n<td>Firmware-updates en noodpatches voor CVE-kwetsbaarheden<\/td>\n<td>Afgeschaft<\/td>\n<td>De control- en data-planes worden door de leverancier gepatcht. Er zijn geen patchvensters meer buiten kantooruren voor het hele machinepark<\/td>\n<\/tr>\n<tr>\n<td>Dimensionering van apparatuur en verzadiging van de doorvoercapaciteit<\/td>\n<td>Verwijderd<\/td>\n<td>Inspecties worden uitgevoerd in schaalbare cloud-locaties in plaats van op een verouderde CPU<\/td>\n<\/tr>\n<tr>\n<td>Fouten en crashes bij oudere SSL-VPN-clients<\/td>\n<td>Aanzienlijk verminderd, naar verluidt met meer dan 80%<\/td>\n<td>Altijd actieve, identiteitsbewuste tunnels vervangen door de gebruiker ge\u00efnitieerde clientsessies die worden verbroken of verkeerd worden gerouteerd<\/td>\n<\/tr>\n<tr>\n<td>Configuratie van fysieke interfaces en poorten<\/td>\n<td>Afgeschaft<\/td>\n<td>Edge-interfaces, DMZ-partitionering en lokale trunking worden softwarebeleid<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Nieuwe ticketcategorie<\/th>\n<th>Frequentie<\/th>\n<th>Vaardigheden die je tier-1 nu nodig heeft<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Toepassingen voor het omzeilen van TLS-inspectie<\/td>\n<td>Veel in de eerste 90 dagen<\/td>\n<td>Het lezen van een SSL-handshake en het opstellen van nauwkeurige FQDN-bypassregels. Applicaties met vastgelegde certificaten \u2014 bankportalen, boekhoudpakketten, synchronisatie-engines \u2014 vallen uit op de dag dat u volledige inspectie inschakelt<\/td>\n<\/tr>\n<tr>\n<td>Vertraging bij de synchronisatie van identiteit en voorwaardelijke toegang<\/td>\n<td>Matig tot hoog<\/td>\n<td>Controle van de SCIM-synchronisatie tussen Entra ID of Okta en het platform. Nieuwe medewerkers en rolwijzigingen mislukken af en toe totdat de directory de achterstand heeft ingehaald<\/td>\n<\/tr>\n<tr>\n<td>Conflicten tussen endpoint-agent en stuurprogramma\u2019s<\/td>\n<td>Matig<\/td>\n<td>Netwerkdiagnostiek van het besturingssysteem. De virtuele adapter botst met netwerkstuurprogramma&#8217;s voor eindpuntbeveiliging, antivirus-pakketfilters en lokale stacks<\/td>\n<\/tr>\n<tr>\n<td>Afwijkingen tussen Geo-IP en statische uitgaande verbindingen<\/td>\n<td>Matig<\/td>\n<td>Configuratie van speciale uitgaande IP-adressen per tenant. SaaS-platforms interpreteren het cloud-PoP als een buitenlandse jurisdictie en blokkeren het account<\/td>\n<\/tr>\n<tr>\n<td>Apparaten zonder poort en die niet gerouteerd kunnen worden<\/td>\n<td>Laag tot gemiddeld<\/td>\n<td>Het configureren van siteconnectoren of transparante Layer-3-tunnels voor printers, scanners en industri\u00eble systemen waarop geen agent kan worden uitgevoerd<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>De eerlijke samenvatting: het totale volume daalt, de gemiddelde complexiteit stijgt. Je tier-1-team heeft behoefte aan solide basiskennis op het gebied van identiteit, certificaten en HTTP-gedrag, in plaats van kabeldiagnostiek en IPsec-faseverschillen. Dat vraagt om een aanpassing van het opleidingsbudget en het wervingsprofiel, en dat valt precies in hetzelfde jaar als de daling in de cashflow. Stel jezelf als benchmarkdoelstelling minder dan \u00e9\u00e9n reactief ticket per eindpunt per maand. Het argument voor consolidatie \u2013 minder consoles, minder afzonderlijke producten achter die tickets \u2013 komt aan bod in het artikel over <a href=\"<https:><\/https:>&#8220;>hoe MSP\u2019s managed SASE leveren zonder wildgroei aan tools<\/a>.<\/p>\n<h2>Wat NIS2 nu in uw contracten opneemt<\/h2>\n<p>Als u voldoet aan de drempels voor middelgrote ondernemingen, wordt u op grond van bijlage II van NIS2 op zichzelf al een \u201ebelangrijke entiteit\u201d, met boetes die kunnen oplopen tot 7 miljoen euro of 1,4% van de omzet. Onder die drempel is artikel 21, lid 2, onder d), hoe dan ook op u van toepassing via uw klanten \u2014 in de vorm van clausules in hun raamovereenkomsten voor dienstverlening. Dit is een commerci\u00eble toelichting, geen lezing over compliance.<\/p>\n<p>Volgens bijlage II van NIS2 is het beheer van ICT-diensten tussen bedrijven onderling een sector met een hoge kriticiteit. Als u voldoet aan de drempels voor middelgrote ondernemingen, bent u <strong>op zichzelf al<\/strong> een <strong>belangrijke entiteit, en<\/strong> niet louter een leverancier daarvan. Lidstaten kunnen bovendien kleinere aanbieders als kritiek aanmerken wanneer een incident een systeemrisico met zich mee zou brengen. Administratieve boetes voor belangrijke entiteiten bedragen maximaal 7 miljoen euro of 1,4% van de omzet; voor essenti\u00eble entiteiten 10 miljoen euro of 2%.<\/p>\n<p>Onder de omzetdrempel is artikel 21, lid 2, onder d), via uw klanten hoe dan ook op u van toepassing. Elke essenti\u00eble en belangrijke entiteit moet verantwoording afleggen over de kwetsbaarheden en beveiligingspraktijken van haar directe leveranciers. U bent een directe leverancier. Die verplichting is vastgelegd in clausules in hun raamovereenkomst, en Belgische zakelijke klanten nemen nu de vereisten van CyFun Basic of CyFun Important rechtstreeks op in die overeenkomsten.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>CyFun-niveau<\/th>\n<th>Besturing<\/th>\n<th>Gemodelleerde aanvalsdekking<\/th>\n<th>Beoordelingsroute<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Klein<\/td>\n<td>7 controles<\/td>\n<td>Basisnormen voor basishygi\u00ebne<\/td>\n<td>Zelfevaluatie via de Safeonweb-tool<\/td>\n<\/tr>\n<tr>\n<td>Basis<\/td>\n<td>34 beveiligingsmaatregelen<\/td>\n<td>82% van de veelvoorkomende geautomatiseerde aanvallen<\/td>\n<td>Onafhankelijke verificatie door een derde partij volgens ISO\/IEC 17029<\/td>\n<\/tr>\n<tr>\n<td>Belangrijk<\/td>\n<td>133 cumulatieve controles<\/td>\n<td>94% van de algemene en gerichte aanvallen<\/td>\n<td>Onafhankelijke verificatie door een derde partij volgens ISO\/IEC 17029<\/td>\n<\/tr>\n<tr>\n<td>Essentieel<\/td>\n<td>218 cumulatieve controles<\/td>\n<td>Ongeveer 100% van de geavanceerde gerichte bedreigingen<\/td>\n<td>Formele certificering volgens ISO\/IEC 17021-1 door een door BELAC geaccrediteerde instantie<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Een geverifieerde of gecertificeerde CyFun-conformiteit houdt een formeel vermoeden van conformiteit in volgens de Belgische omzettingswetgeving; daarom willen klanten dit schriftelijk van u ontvangen. Om te voldoen aan de governance- en beveiligingsvereisten als aanbieder van netwerkbeveiliging moet u drie zaken aantonen: dat het beleid inzake netwerktoegang centraal wordt beheerd volgens een zero-trust-basis, dat uw subverwerkers \u2014 inclusief het SASE-platform zelf \u2014 over gelijkwaardige, verifieerbare certificeringen beschikken, en dat telemetriegegevens van klanten en toegangslogboeken van beheerders worden bewaard, beschermd tegen wijzigingen en beschikbaar zijn voor audits.<\/p>\n<h3>De clausule die de meeste MSP\u2019s nog niet in hun leverancierscontract hebben opgenomen<\/h3>\n<p>Artikel 23 schrijft een strikte meldingstermijn voor: een vroegtijdige waarschuwing binnen 24 uur nadat een ernstig incident bekend is geworden, een volledige melding binnen 72 uur, tussentijdse rapporten op verzoek en een eindrapport binnen \u00e9\u00e9n maand.<\/p>\n<p>Bekijk dit nu eens als een probleem in de toeleveringsketen. Als je SASE-leverancier stroomopwaarts te maken krijgt met een inbreuk of een storing in het besturingsvlak en er 72 uur over doet om je hiervan op de hoogte te stellen, <strong>heb je je eigen termijn van 24 uur al overschreden<\/strong> en kun je daar achteraf niets meer aan doen.<\/p>\n<p>De enige bescherming is contractueel: in uw leveranciersovereenkomst moet worden vastgelegd dat incidenten binnen 4 tot 12 uur na detectie door de leverancier aan u worden doorgegeven. Vraag hier expliciet om tijdens de aanbesteding. Een leverancier die zich niet wil vastleggen op een SLA voor meldingen, vraagt u om de vertraging bij het melden op u te nemen als uw wettelijke aansprakelijkheid. De bredere reeks verplichtingen wordt behandeld in <a href=\"<https:><\/https:>&#8220;>de NIS2-verplichtingen inzake de beveiliging van de toeleveringsketen<\/a>.<\/p>\n<h2>Soevereiniteit als commercieel argument, met de feiten en de grenzen daarvan<\/h2>\n<p>Gegevensopslag is niet hetzelfde als gegevenssoevereiniteit. Op grond van de Amerikaanse CLOUD Act kan een aanbieder die onder de Amerikaanse jurisdictie valt, worden gedwongen om klantgegevens vrij te geven, ongeacht waar de servers zich bevinden; een EU-datacentrum dat wordt beheerd door een in de VS gevestigde moedermaatschappij valt dus nog steeds onder de werkingssfeer. Dat onderscheid komt nu ook voor in Belgische aanbestedingsvragenlijsten \u2014 maar het is gemakkelijk om te ver te gaan, dus wees nauwkeurig.<\/p>\n<p>Wat is vaste rechtspraak: op grond van de Amerikaanse CLOUD Act, 18 U.S.C. \u00a7 2713, kan een dienstverlener die onder de Amerikaanse jurisdictie valt, worden gedwongen om klantgegevens vrij te geven, ongeacht waar de servers zich bevinden. FISA Sectie 702 staat toezicht zonder gerechtelijk bevel toe op niet-Amerikaanse personen via Amerikaanse elektronische communicatiediensten. Operationeel gezien betekenen beide hetzelfde: <strong>gegevenslocatie is niet hetzelfde als gegevenssoevereiniteit<\/strong>. Een SASE-netwerk dat wordt beheerd door een in de VS gevestigde entiteit of haar volledige Europese dochteronderneming blijft binnen het bereik van beide, ongeacht of het datacenter zich in Frankfurt of Brussel bevindt.<\/p>\n<p>Wat nog niet vaststaat: het Europese certificeringssysteem voor cyberbeveiliging van clouddiensten. De ontwerpvereisten inzake soevereiniteit op het niveau \u2018High\u2019 en het voorgestelde niveau \u2018High+\u2019, die een hoofdkantoor in de EU en juridische immuniteit tegen buitenlandse extraterritoriale wetgeving zouden hebben voorgeschreven, werden in maart 2024 betwist en aangepast ten gunste van transparantie en verklaringen inzake rechtsbevoegdheid. Verkoop EUCS High+ niet als een vereiste. Dat is het niet, en als u dat beweert, verliest u uw geloofwaardigheid bij juist die koper die dit controleert.<\/p>\n<p>Wat commercieel aantoonbaar is: het Belgische toezicht op overheidsopdrachten is re\u00ebel en gedocumenteerd. Onderzoeken door het parlement en de media naar de raamovereenkomsten van Digitaal Vlaanderen met buitenlandse hyperscalers, waaronder Microsoft-licenties via regionale integrators, hebben geleid tot de offici\u00eble erkenning dat gegevens die in het bezit zijn van Amerikaanse bedrijven onderworpen blijven aan de CLOUD Act. Overheidsinstanties in Vlaanderen en Belgi\u00eb hebben hun soevereiniteitseisen als gevolg daarvan aangescherpt. In Duitsland, Frankrijk en de Benelux wordt bij aanbestedingen nu stelselmatig onderscheid gemaakt tussen operationele soevereiniteit \u2014 telemetrie, inloggegevens, toegangspatronen en onversleutelde inspectie die uitsluitend in de EU plaatsvinden \u2014 en bedrijfssoevereiniteit, wat inhoudt dat de uiteindelijke moedermaatschappij van de leverancier in de EU is gevestigd en juridisch immuun is voor buitenlandse openbaarmakingsbevelen.<\/p>\n<p>De zakelijke invalshoek voor een Belgische MSP: voor klanten in de gezondheidszorg, kritieke productiesectoren, de financi\u00eble sector en gemeentelijke overheden is het kunnen aanbieden van een volledig binnen de EU gehoste stack een onderscheidend voordeel dat je aantoonbaar kunt maken in aanbestedingen, terwijl concurrenten die alleen een Amerikaanse stack aanbieden dat niet kunnen. Benader het als een kwestie van rechtsgebied in plaats van patriottisme. Het bredere argument betreft de vraag <a href=\"<https:><\/https:>&#8220;>waarom Europese bedrijven kiezen voor lokale SASE<\/a>.<\/p>\n<h2>Je kunt de infrastructuur niet van de ene op de andere dag omzetten. Er zijn drie routes.<\/h2>\n<p>Er zijn drie overgangsroutes, die vooral verschillen in de manier waarop ze de omzet in het eerste jaar be\u00efnvloeden. Bij de \u2018Greenfield-only\u2019-aanpak worden alleen nieuwe klanten aan het platform toegevoegd en blijft het bestaande klantenbestand ongewijzigd. Bij de \u2018Renewal-triggered\u2019-aanpak wordt elke klant gemigreerd op het moment dat zijn hardware wordt vernieuwd of zijn abonnement afloopt. Bij de \u2018Estate-wide\u2019-aanpak wordt iedereen binnen zes tot twaalf maanden overgezet.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th>Route<\/th>\n<th>Tempo<\/th>\n<th>Risico<\/th>\n<th>Effect op de omzet in het eerste jaar<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Alleen Greenfield \u2014 nieuwe klanten worden direct op het platform geplaatst<\/td>\n<td>Organische groei over een periode van 2\u20134 jaar<\/td>\n<td>Laag. Bestaande contracten blijven ongewijzigd<\/td>\n<td>Neutraal. Marge op verouderde hardware blijft intact, terugkerende inkomsten groeien langzaam<\/td>\n<\/tr>\n<tr>\n<td>Door verlenging geactiveerd \u2014 migreer bij elke vernieuwing of het aflopen van het abonnement van de klant<\/td>\n<td>Gestructureerd, binnen een vernieuwingscyclus van 36\u201348 maanden<\/td>\n<td>Matig. Per klant, afgestemd op gesprekken die je toch al voerde<\/td>\n<td>Gecontroleerd. Voorspelbare daling van de initi\u00eble doorverkoopopbrengst, gecompenseerd door een groeiende terugkerende marge<\/td>\n<\/tr>\n<tr>\n<td>Voor het hele domein \u2014 gedwongen overstap voor iedereen<\/td>\n<td>6\u201312 maanden<\/td>\n<td>Hoog. Overbelasting van de servicedesk, configuratiefouten, weerstand bij gebruikers<\/td>\n<td>Ernstige inkrimping. Projectinkomsten dalen tot nul, afschrijvingen op nog niet afgeschreven HaaS-hardware, tijdelijke dubbele licenties<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p>Greenfield is de keuze met het laagste risico, maar er kleeft \u00e9\u00e9n re\u00ebel nadeel aan: opsplitsing van het machinepark. Uw technici moeten twee beveiligingsmodellen tegelijkertijd beheren, wat ten koste gaat van de arbeidseffici\u00ebntie \u2013 en dat was juist de helft van het doel.<\/p>\n<p>De meeste gevestigde aanbieders zouden moeten kiezen voor een aanpak op basis van verlenging, gefaseerd over een periode van 24 tot 36 maanden. Het mechanisme staat al in uw agenda: wanneer een apparaat het einde van de verkoop of het einde van de ondersteuning nadert, presenteert u een architectuurvoorstel in plaats van een offerte voor vervanging. Dat neemt de kapitaaldrempel voor de klant weg en zorgt ervoor dat de klant tijdens datzelfde gesprek overstapt op een terugkerend factureringsmodel. Als uw apparatuurpark bestaat uit SonicWall of WatchGuard, zijn de data die aanleiding geven tot die gesprekken al bekend \u2014 zie <a href=\"<https:><\/https:>&#8220;>de SonicWall TZ- en NSA-einde-levensduur-tabel<\/a> en <a href=\"<https:><\/https:>&#8220;>de data voor de Firebox-modellen<\/a>.<\/p>\n<p>U hoeft geen firewall te verwijderen waarvoor de klant al heeft betaald. Implementeer eerst de agent om externe en mobiele gebruikers te beveiligen, laat de afgeschreven router staan en neem de locatie over wanneer het ondersteuningscontract afloopt. Voor locaties met servers, NAS-apparaten, printers of industri\u00eble apparaten waarop geen agent kan draaien, zorgt een transparante Layer-3-verbinding binnen de fabric hiervoor \u2014 die architectuur wordt behandeld in <a href=\"<https:><\/https:>&#8220;>\u2018Managed SD-WAN voor servicepartners<\/a>\u2019.<\/p>\n<h2>Steelman: waarom je dit helemaal niet zou moeten doen<\/h2>\n<p>Een ondernemer met een winstgevend bedrijf in beheerde firewalls heeft drie argumenten, en die zijn sterker dan in het materiaal van de leverancier wordt gesuggereerd.<\/p>\n<p><strong>&#8220;De box is een winstgevende, volledig onder eigen beheer staande bron van inkomsten.&#8221;<\/strong>  Een decennium aan zorgvuldig uitgewerkte implementatieworkflows. Volumekortingen via de distributiekanalen. Een directe marge op de hardware, vaste installatiekosten van \u20ac 2.500 tot \u20ac 5.000 waarover niet onderhandeld kan worden, en 20% op jaarabonnementen gedurende drie jaar zonder dat er aan het apparaat hoeft te worden gewerkt. Je hebt de root-sleutels in handen, de configuratie is lokaal en je maakt vanaf dag \u00e9\u00e9n winst. Dat vervangen door het doorverkopen van het multi-tenantplatform van iemand anders \u2013 waarbij de leverancier het grootste deel van de softwaremarge opstrijkt, je maandelijks per gebruiker laat betalen en je een terugverdientijd van 18 maanden oplegt \u2013 is een onnodig risico voor je bedrijfsmodel. Waarom zou je een onderbetaalde factureringskanalen voor een cloudleverancier worden?<\/p>\n<p><strong>&#8220;SASE biedt geen oplossing voor de realiteit van servers en IoT.&#8221;<\/strong> De marketing gaat ervan uit dat elke klant een start-up is die volledig draait op Microsoft 365, Salesforce en AWS. In het Europese middensegment is dat niet het geval. Uw klanten beheren fabrieken, distributiemagazijnen, lokale SQL-servers, NAS-arrays, PLC\u2019s en on-premises ERP-systemen. U kunt geen agent installeren op een barcodescanner, een IP-camera, een CNC-draaibank of een badgelezer.<\/p>\n<p>Een firewall van de volgende generatie ter plaatse biedt echte microsegmentatie, lokale VLAN-inspectie, laag-2-isolatie en multi-gigabit routing op lijnsnelheid tussen lokale eindpunten, zonder dat interne bestandsoverdrachten ook maar in de buurt van het internet komen. SASE biedt een oplossing voor laptops op afstand. Het fysieke kantoor blijft hierdoor ofwel kwetsbaar, ofwel afhankelijk van tijdelijke oplossingen via connectoren.<\/p>\n<p><strong>&#8220;Het concentreert aansprakelijkheid waar je geen controle over hebt.&#8221;<\/strong> Tegenwoordig heeft een storing op een locatie een afgebakend storingsdomein: het apparaat is uitgevallen en je vervangt het binnen vier uur door de cold spare, of de lokale internetprovider ligt plat. Als je het hele klantenbestand via \u00e9\u00e9n cloudnetwerk laat lopen, introduceer je een kettingreactie van risico\u2019s bij derde partijen. Een storing in het control-plane, een routingflap, een verkeerde certificaatuitrol of een grote DDoS-aanval zorgt ervoor dat alle beheerde klanten in \u00e9\u00e9n klap offline gaan.<\/p>\n<p>Je servicedesk wordt overspoeld met meldingen, en je senior engineers hebben geen toegang tot de hypervisors of routerinstances \u2014 ze houden de statuspagina in de gaten en moeten de woede over zich heen laten komen. Onder NIS2 begint bij die storing ook je eigen rapportageklok van 24 uur te lopen, waardoor je wettelijk aansprakelijk bent voor downtime die volledig stroomopwaarts is veroorzaakt.<\/p>\n<p>Waar elk argument daadwerkelijk op neerkomt. Het eerste is een bezwaar met betrekking tot de timing, geen bezwaar tegen het model, en daar wordt op ingegaan door middel van werkkapitaalplanning en door een op vernieuwing gebaseerde gefaseerde aanpak, in plaats van door stil te blijven zitten. Het tweede argument is correct en van blijvende aard voor een deelverzameling van locaties; daarom beschikt een serieus platform over transparante Layer-3-locatieverbindingen en wordt dat bij een eerlijke evaluatie als eerste gecontroleerd \u2014 maar het beschrijft een deelverzameling, niet het gehele netwerk.<\/p>\n<p>Het derde punt is het zwaarste, en het gaat niet vanzelf weg: je ruilt veel kleine storingsgebieden in voor \u00e9\u00e9n groot gebied. Wat je wel kunt doen, is het risico goed inprijzen, de SLA met een escalatietermijn van 4 tot 12 uur in het leverancierscontract opnemen, controleren of er daadwerkelijk een PoP in de Benelux is in plaats van ervan uit te gaan dat Europese dekking betekent dat er een PoP in de buurt is, en aandringen op een speciaal escalatiepad via een partner naar tier-2- en tier-3-technici in plaats van een openbare ticketwachtrij. Dat is een antwoord. Het is geen afwijzing.<\/p>\n<h2>Wat nu te doen<\/h2>\n<p>Drie dingen, in deze volgorde. Neem de zeven bovenstaande demovragen mee naar je volgende gesprek met een leverancier en beoordeel de antwoorden in plaats van de dia\u2019s. Simuleer de cashflowdip met je eigen klantenbestand, je eigen gemiddelde vestiging en je eigen werkkapitaalpositie voordat je een overgangstraject vastlegt. En vraag elke leverancier op je shortlist schriftelijk om hun SLA voor incidentmeldingen, hun prijslijst voor add-ons en hun voorwaarden voor dealregistratie \u2014 die drie documenten vertellen je meer over hoe de samenwerking er in het derde jaar uit zal zien dan welke partnerprogramma-pagina dan ook.<\/p>\n<p>Jimber is een SASE-platform met hoofdkantoor in de EU dat via partners wordt verkocht, waardoor je zowel het argument van soevereiniteit als de kanaalvoorwaarden zelf kunt controleren in plaats van ze klakkeloos te accepteren. De partnerclassificatie, de beschermde marge en de onboardingcriteria staan beschreven op <a href=\"<https:><\/https:>&#8220;>jimber.io\/become-a-partner<\/a>. Als u liever eerst de multi-tenant-console wilt bekijken in het licht van de zeven vragen, <a href=\"<https:><\/https:>&#8220;>boek dan een demo<\/a> of <a href=\"<https:><\/https:>&#8220;>neem contact met ons op<\/a>. De weergave voor serviceproviders vindt u op <a href=\"<https:><\/https:>&#8220;>jimber.io\/use-cases\/managed-service-provider<\/a>.<\/p>\n<h2>Veelgestelde vragen<\/h2>\n<h3>Hoe be\u00efnvloedt SASE de brutomarge van een MSP in vergelijking met firewalls?<\/h3>\n<p>De wederverkoop van fysieke firewalls levert een brutomarge van 15% tot 25% op en softwareverlengingen een marge van 10% tot 20%, tegenover 50% tot 65% op gebundelde, terugkerende beheerde diensten. De initi\u00eble prijsopslag op hardware verdwijnt, waardoor het margepercentage stijgt, terwijl de marge in euro\u2019s in de eerste maand daalt. De terugkerende marge overtreft de eenmalige transactie rond maand 17 van het contract.<\/p>\n<h3>Wat is het verschil tussen multi-instance en echte multi-tenant SASE?<\/h3>\n<p>Bij multi-instance wordt per klant een afzonderlijke virtuele machine of console uitgevoerd, waardoor het beheer per apparaat in software wordt nagebootst en er extra infrastructuurkosten ontstaan. Bij \u2018true multi-tenancy\u2019 wordt gebruikgemaakt van \u00e9\u00e9n logisch beheerplan met cryptografische isolatie van het dataplan tussen tenants, gedelegeerde, op rollen gebaseerde toegang en een globaal beleid dat wordt doorgegeven aan elke tenant, met lokale uitzonderingen.<\/p>\n<h3>Vallen MSP\u2019s in Belgi\u00eb rechtstreeks onder het toepassingsgebied van NIS2?<\/h3>\n<p>Ja, als u voldoet aan de drempels voor middelgrote ondernemingen. Bijlage II bij NIS2 bestempelt het beheer van business-to-business ICT-diensten als een sector van hoge kriticiteit, waardoor MSP\u2019s en MSSP\u2019s op zichzelf al als belangrijke entiteiten worden aangemerkt. Onder de drempel valt u nog steeds indirect onder de regeling, via de verplichtingen in de toeleveringsketen op grond van artikel 21, lid 2, onder d), die uw klanten u moeten opleggen.<\/p>\n<h3>Vermindert SASE het aantal helpdesktickets?<\/h3>\n<p> Het absolute volume neemt af, maar de complexiteit neemt toe. Hardware-RMA&#8217;s, firmware-updates, het bepalen van de juiste apparaatgrootte en de configuratie van fysieke poorten worden vrijwel nihil. Nieuwe categorie\u00ebn verschijnen: TLS-inspectie die certificaat-gepinde applicaties onbruikbaar maakt, vertragingen bij SCIM-identiteitssynchronisatie, conflicten met endpoint-agentstuurprogramma&#8217;s, mismatches in geo-IP-uitgaande verbindingen en apparaten zonder beeldscherm die geen agent kunnen uitvoeren.<\/p>\n<h3>Wat is het CyFun-raamwerk en waarom vragen klanten erom?<\/h3>\n<p>CyberFundamentals is het operationele raamwerk van het Centre for Cybersecurity Belgium voor NIS2, met vier cumulatieve niveaus: Small, Basic met 34 controles die 82% van de veelvoorkomende aanvallen dekken, Important met 133 controles die 94% dekken, en Essential met 218 controles. Geverifieerde of gecertificeerde naleving leidt volgens de Belgische wetgeving tot een vermoeden van conformiteit, waardoor klanten dit opnemen in hun raamovereenkomsten.<\/p>\n<h3>Waarom is de Amerikaanse CLOUD Act van belang bij het kiezen van een SASE-leverancier?<\/h3>\n<p>Deze wet verplicht elke aanbieder die onder de Amerikaanse jurisdictie valt om klantgegevens vrij te geven op basis van een Amerikaans bevel, ongeacht waar de servers zich bevinden. Een Europees datacenter voldoet wel aan de vereisten inzake gegevensopslag, maar niet aan die inzake soevereiniteit, omdat een in de VS gevestigde moedermaatschappij of haar Europese dochteronderneming nog steeds onder de wet valt. Voor klanten uit de gereguleerde sector en de publieke sector komt dat onderscheid nu ook voor in aanbestedingsvragenlijsten.<\/p>\n<h3>Kan een MSP on-premises firewalls volledig elimineren?<\/h3>\n<p>Voor cloud-native klanten zonder lokale servers: ja. Voor hybride locaties met servers, NAS-apparaten, printers of OT-apparaten behoudt u een voordelige layer-3-verbinding in combinatie met een software-siteconnector, of een micro-appliance die lokaal verkeer naar de fabric doorgeeft. Lokaal LAN-verkeer tussen apparaten op hetzelfde subnet wordt lokaal op lijnsnelheid geschakeld.<\/p>\n<h3>Hoe factureren SASE-leveranciers die goed op het kanaal zijn afgestemd?<\/h3>\n<p>Maandelijks achteraf op basis van actieve, gebruikte licenties of geregistreerde apparaten, met een gedocumenteerde API zodat uw PSA de facturering automatisch afstemt. Leveranciers die minder goed op het kanaal zijn afgestemd, leggen jaarlijkse verplichtingen op, hanteren een minimum van 100 licenties of meer, of hanteren aparte posten voor speciale uitgaande IP-adressen, cloudconnectoren en logboekbewaring. Zorg dat u de prijs van elke add-on kent voordat u een prijs voor de klant vaststelt.<\/p>\n<h3>Wat moet een dealregistratieprogramma garanderen?<\/h3>\n<p>Een schriftelijke verbodsbepaling inzake het omzeilen van het programma, een transparante beschermde marge op door partners gegenereerde kansen en een duidelijk standpunt ten aanzien van directe verkoop. Er zijn meldingen dat leveranciers die naast een partnerprogramma ook een direct verkoopteam voor zakelijke klanten hebben, klanten bij verlenging rechtstreeks benaderen zodra het aantal licenties bij die klanten de 500 overschrijdt. Dit bepaalt wie in het vierde jaar de verantwoordelijkheid voor de klant heeft.<\/p>\n<h3>Welke overgangsroute moet een gevestigde MSP kiezen?<\/h3>\n<p>Voor de meeste aanbieders: een door verlenging aangestuurde, gefaseerde aanpak over een periode van 24 tot 36 maanden. Deze aanpak maakt gebruik van de gesprekken over hardwarevernieuwing die u al voert, neemt de kapitaalbarri\u00e8re voor de klant weg en voorkomt zowel de opsplitsing van het machinepark bij een uitsluitend op nieuwe installaties gerichte aanpak als de liquiditeitskrimp en HaaS-afschrijvingen bij een overgang van het gehele machinepark.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Elke leverancier heeft een partnerpagina; geen enkele geeft een beeld van uw winst- en verliesrekening. Checklist voor multi-tenancy, de 16 maanden durende cash-vallei, de verschuiving in het aantal tickets en NIS2-voorwaarden voor de toeleveringsketen.<\/p>\n","protected":false},"author":3,"featured_media":14812,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[2],"tags":[],"class_list":["post-14815","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ongecategoriseerd"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/14815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/comments?post=14815"}],"version-history":[{"count":0,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/posts\/14815\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media\/14812"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/media?parent=14815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/categories?post=14815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/nl\/wp-json\/wp\/v2\/tags?post=14815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}