Beveiligingsbedrijf Sophos lanceerde op 1 oktober 2026 CISO Advantage, software die met AI je beveiliging doorlicht en er een plan met prioriteiten en kostenramingen van maakt (Bron: Sophos). Het is bedoeld voor organisaties zonder eigen securitychef, en vooral voor de IT-dienstverleners die die rol voor hun klanten invullen. Heb je een IT-partner die Sophos verkoopt, dan is de kans groot dat dit product binnenkort op tafel ligt.
Wat CISO Advantage doet
CISO Advantage combineert AI-agents met menselijke beoordeling. Het beoordeelt je omgeving aan de hand van vier normenkaders: NIST CSF, CIS v8, Cyber Essentials Plus en NCSC CAF. Daarbij gebruikt het dreigingsinformatie uit de ruim 625.000 organisaties die Sophos beveiligt (Bron: Sophos). Wat eruit komt:
- een risicobeoordeling van je huidige situatie;
- een verbeterplan met prioriteiten en kostenramingen;
- rapportages in gewone taal, voor directie of eigenaar, die bijhouden of je vooruitgaat.
Je kunt het op drie manieren gebruiken: zelf met je eigen IT-mensen, eerst opgezet door een IT-dienstverlener en daarna intern, of volledig beheerd door die dienstverlener (Bron: Help Net Security). Het product hoort bij Sophos Fusion, het bredere AI-platform van het bedrijf (Bron: Sophos).
Beginner-tip:een CISO (Chief Information Security Officer) is de eindverantwoordelijke voor informatiebeveiliging. Die bepaalt welke risico’s eerst worden aangepakt en legt verantwoording af aan de directie. In een klein bedrijf ben jij dat als eigenaar, of je IT-partner doet het half voor je.
Waarom Sophos op het mkb mikt
Sophos rekent voor dat er wereldwijd zo’n 35.000 CISO’s zijn tegenover 359 miljoen bedrijven. Volgens een eigen onderzoek onder IT-dienstverleners ziet 46 procent van hun klanten de dienstverlener al als de facto securitychef (Bron: Sophos). Let wel: die cijfers komen uit Sophos’ eigen rapporten, niet uit onafhankelijk onderzoek.
Rob Harrison, senior vicepresident productmanagement bij Sophos, vat de redenering samen: “Good security strategy has always required expertise that’s too scarce to scale” (Bron: Help Net Security). Voor IT-dienstverleners is er ook een commerciële kant: Sophos presenteert het als een manier om securityadvies dat ze nu informeel geven om te zetten in een vaste, factureerbare dienst.
De timing past bij wat Nederlandse diensten al waarschuwden: AI maakt aanvallen sneller, zoals we beschreven in de waarschuwing van AIVD en NCTV. Wie niet weet waar te beginnen, verdrinkt snel in meldingen. Dat zag je onlangs nog toen Microsoft op één dag 974 lekken dichtte.
Wat nog onbekend is
Drie dingen maakte Sophos bij de lancering niet duidelijk:
- De prijs. Er is een jaarlicentie en een maandabonnement via MSP Flex, het afrekenmodel voor IT-dienstverleners, maar geen bedrag (Bron: Emerce).
- Of je Sophos-producten nodig hebt. De productpagina noemt “live environment data” als basis, maar zegt niet of dat alleen werkt met Sophos-beveiliging op je systemen (Bron: Sophos).
- Nederlandse kaders. De vier ondersteunde normenkaders komen uit de Verenigde Staten en het Verenigd Koninkrijk. Nederlandse of Europese kaders, zoals de Nederlandse uitwerking van de NIS2-richtlijn, staan niet in de lijst.
Beschikbaar is het volgens Sophos wel: sinds 1 oktober in Noord-Amerika, het Verenigd Koninkrijk en de rest van Europa, en wereldwijd eind 2026. Een uitgebreidere versie, CISO Advantage Plus, staat gepland voor medio 2027 (Bron: Sophos).
Wat je je IT-partner vraagt
Komt je IT-dienstverlener met dit product, stel dan deze vragen voordat je tekent:
- Wat kost het per maand, en wat krijg ik daarvoor? Alleen een rapport, of ook uitvoering van het plan?
- Welke gegevens leest de AI uit, en waar worden ze verwerkt? Vraag naar de verwerkersovereenkomst.
- Moet ik overstappen op Sophos-beveiliging om mee te doen? Dan is het geen los adviesproduct meer.
- Wie beoordeelt de uitkomst? Een AI-plan is een startpunt. Vraag wie bij jouw dienstverlener het plan controleert en met je bespreekt.
Gevorderden:vraag om de koppeling tussen het verbeterplan en een kader dat voor jou geldt. Valt je bedrijf onder de NIS2-regels, of eist je verzekeraar of een grote klant bepaalde maatregelen, laat dan zien welke punten uit het plan daar invulling aan geven. Een plan op basis van NIST of CIS kan nuttig zijn, maar is geen bewijs dat je aan Nederlandse verplichtingen voldoet.
Heb je nog geen IT-partner die hierover meedenkt, begin dan klein. De basismaatregelen uit ons stuk over AI die lekken sneller vindt dan jij ze dicht leveren meestal meer op dan een nieuw abonnement.
