Een nieuwe IT-dienstverlener kiezen lijkt op papier een inkoopvraag. In de praktijk is het een besluit over continuïteit, toegang tot gegevens, beveiliging, verandervermogen en de dagelijkse ondersteuning van medewerkers. Wie vooral vergelijkt op maandprijs en een overtuigende presentatie, ontdekt belangrijke verschillen vaak pas na ondertekening.

Begin bij de reden voor heroverweging

Leg eerst vast waarom de huidige dienstverlening wordt heroverwogen. Gaat het om terugkerende storingen, onvoldoende expertise, onduidelijke facturen, gebrekkige beveiliging, beperkte innovatie of een contract dat afloopt? Maak onderscheid tussen incidenten, structurele tekortkomingen en verwachtingen die nooit concreet zijn afgesproken.

Een onafhankelijke audit hoeft niet automatisch tot een leverancierswissel te leiden. Wanneer de technische basis herstelbaar is en de leverancier open meewerkt, kunnen scherpere afspraken, actieve regie en hertoetsing een betere route zijn. Overstappen wordt logischer wanneer kwaliteit, vertrouwen en medewerking structureel tekortschieten.

Bekijk onafhankelijke begeleiding bij leveranciersselectie
Een passende IT-dienstverlener kan uitleggen wat hij levert, aantonen hoe hij werkt en vooraf regelen hoe jouw organisatie grip houdt op toegang, gegevens, beveiliging, prestaties en een eventuele exit.

Breng de huidige IT-dienstverlening en afhankelijkheden in beeld

Een goede uitvraag vraagt om een betrouwbaar vertrekpunt. Beschrijf welke diensten de huidige partij levert, welke systemen en koppelingen kritiek zijn en welke werkzaamheden bij andere leveranciers of interne medewerkers liggen. Neem ook beheeraccounts, domeinen, certificaten, back-ups, documentatie en eigenaarschap van data mee.

Controleer of je organisatie zelf toegang heeft tot kritieke beheeromgevingen en of actuele documentatie beschikbaar is. Een contract kan overdraagbaarheid beloven, terwijl kennis en praktische toegang toch volledig bij één beheerder liggen.

  • kritieke processen, applicaties en gegevensstromen
  • cloudomgevingen, netwerken, werkplekken en telefonie
  • beheeraccounts, licenties, domeinen en certificaten
  • koppelingen met SaaS, klanten, leveranciers en operationele systemen
  • lopende projecten, technische schuld en bekende beveiligingsbevindingen
  • contracten, onderaannemers, opzegtermijnen en exitafspraken

Maak must-haves en nice-to-haves toetsbaar

Een programma van eisen moet leveranciers helpen om een vergelijkbaar en eerlijk voorstel te doen. Beschrijf daarom niet alleen gewenste oplossingen, maar ook het resultaat dat de organisatie nodig heeft. 'Goede beveiliging' is te vaag. Een eis over multifactorauthenticatie, beheeraccounts, logging, opvolging en periodieke rapportage is wel toetsbaar.

Splits eisen in must-haves, zwaarwegende wensen en onderscheidende verbeteringen. Een leverancier die niet aan een must-have kan voldoen, hoort niet via een hoge commerciële score alsnog bovenaan te eindigen.

  • scope van beheer en ondersteuning
  • beschikbaarheid, bereikbaarheid en escalatie
  • architectuur, standaardisatie en veranderbaarheid
  • informatiebeveiliging, privacy en incidentrespons
  • back-up, hersteldoelen en restoretests
  • rapportage, overleg, verbetercyclus en bewijs
  • transitie, data-eigenaarschap en exit
  • prijsmodel, indexering en meerwerk

Benader leveranciers die bij de context passen

De grootste of bekendste IT-dienstverlener is niet automatisch de beste keuze. Kijk naar ervaring met jouw omvang, sector, applicatielandschap, openingstijden en risicoprofiel. Vraag ook hoe de leverancier omgaat met specialistische onderdelen die hij zelf niet levert.

Geef iedere kandidaat dezelfde informatie, planning en gelegenheid om vragen te stellen. Leg antwoorden centraal vast. Zo voorkom je dat één leverancier op basis van extra achtergrondinformatie een aantrekkelijker maar onvergelijkbaar voorstel maakt.

Gebruik een scorematrix zonder schijnprecisie

Een scorematrix maakt de afweging navolgbaar. Geef vooraf gewicht aan de onderwerpen die voor jouw organisatie echt verschil maken. Laat meerdere beoordelaars eerst zelfstandig scoren en bespreek daarna de afwijkingen. Juist het verschil tussen beoordelingen levert vaak waardevolle vragen op.

Een voorbeeldverdeling is 25 procent dienstverlening en samenwerking, 20 procent techniek en architectuur, 20 procent security en continuïteit, 15 procent transitie en exit, 10 procent contract en governance en 10 procent totale kosten. Pas de weging aan op de organisatie; behandel must-haves als toegangspoort en niet als gewogen wens.

  • score alleen wat met antwoord, demonstratie, referentie of bewijs is onderbouwd
  • leg per criterium vast wat een onvoldoende, voldoende en sterke score betekent
  • houd risico's en uitsluitingsgronden naast de totaalscore zichtbaar
  • laat prijs niet ongemerkt technische of continuïteitsrisico's compenseren

Toets beloften met bewijs, scenario's en referenties

Vraag kandidaten om concrete voorbeelden: een maandrapportage, een geanonimiseerd incidentproces, bewijs van hersteltests, de werkwijze voor beheerdersrechten en een voorbeeld van een transitieplan. Certificaten kunnen relevant zijn, maar vertellen niet automatisch hoe jouw omgeving wordt beheerd.

Bel referenties zelf en gebruik vaste vragen. Vraag niet alleen of men tevreden is, maar hoe de leverancier reageerde op een ernstig incident, een fout, een escalatie of een vertrek. De kwaliteit van samenwerking wordt vooral zichtbaar wanneer iets niet volgens plan verloopt.

Leg verantwoordelijkheden vast die in de praktijk te toetsen zijn

De offerte, dienstverleningsovereenkomst, verwerkersafspraken en SLA moeten op elkaar aansluiten. Leg vast wie verantwoordelijk is voor patches, monitoring, incidenten, back-ups, restoretests, licenties, wijzigingen en onderaannemers. Maak ook duidelijk welke rapportage bewijst dat werkzaamheden zijn uitgevoerd.

Een SLA met alleen reactietijden zegt weinig over herstel of bedrijfsimpact. Bespreek daarom scenario's: wat gebeurt er wanneer Microsoft 365 onbereikbaar is, een firewall uitvalt, ransomware wordt gedetecteerd of een kritieke applicatiekoppeling stopt?

  • scope, uitsluitingen en gedeelde verantwoordelijkheden
  • beschikbaarheids- en hersteldoelen per kritieke dienst
  • meldtermijnen, escalatie en crisiscontacten
  • auditrecht, bewijsvoering en opvolging van bevindingen
  • data-eigenaarschap, bewaartermijnen en teruggave
  • aansprakelijkheid, verzekeringen en onderaannemers
  • prijswijzigingen, indexatie en meerwerk

Ontwerp de exit voordat de samenwerking begint

Een exitregeling is geen teken van wantrouwen. Zij voorkomt dat een toekomstige wijziging onnodig risicovol of kostbaar wordt. Leg vast in welk formaat data, configuraties en documentatie worden overgedragen, welke ondersteuning beschikbaar is en welke tarieven gelden.

Maak voor de transitie een gezamenlijke inventarisatie, planning en risicoanalyse. Wijzig beheerrechten gecontroleerd, test kritieke diensten en zorg dat back-ups en herstelprocedures vóór de definitieve overdracht zijn gevalideerd. Spreek af wanneer de oude leverancier toegang verliest en wie dat controleert.

Lees eerst ook waar je op let bij ICT-beheer uitbesteden

Beoordeel de eerste honderd dagen als aparte fase

De handtekening is niet het einde van de selectie. Plan acceptatiemomenten voor documentatie, monitoring, back-up, beheeraccounts, rapportage en openstaande migratiepunten. Houd afwijkingen bij en spreek af wanneer deze zijn opgelost.

Stel na ongeveer drie maanden vast of de praktijk aansluit op de beloften. Daarmee voorkom je dat tijdelijke transitieproblemen stilzwijgend de nieuwe standaard worden.

Checklist voor een verdedigbare keuze

Gebruik deze vragen vóór het definitieve besluit en laat onbeantwoorde punten expliciet als risico terugkomen.

  • Is de aanleiding voor herselectie feitelijk en bestuurlijk bevestigd?
  • Zijn kritieke processen, systemen, koppelingen en afhankelijkheden bekend?
  • Zijn must-haves herkenbaar en uitsluitingsgronden vooraf vastgesteld?
  • Zijn kandidaten op dezelfde informatie en criteria beoordeeld?
  • Zijn security, herstel en incidentrespons met bewijs getoetst?
  • Zijn referenties gesproken over moeilijke situaties en niet alleen tevredenheid?
  • Sluiten offerte, contract, SLA en verwerkersafspraken op elkaar aan?
  • Zijn data, beheerrechten, documentatie, transitie en exit praktisch geregeld?
  • Is duidelijk welk restrisico bestuur en management accepteren?
  • Staat de evaluatie van de eerste honderd dagen al gepland?

Onafhankelijke begeleiding

Een leverancierskeuze zorgvuldig en aantoonbaar maken

Kynexis Informatiebeveiliging helpt je de huidige situatie te beoordelen, eisen op te stellen, leveranciers te vergelijken en contract en transitie vanuit jouw belang te begeleiden.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC - ToeleveringsketenBekijk NCSC - Bescherm je organisatie tegen leveranciersrisico's