Digitaalgezag logo digitaalgezag
Cybersecurity

Managed detection and response: 24/7 bewaking voor het MKB

De meeste aanvallen worden pas dagen later ontdekt, vaak als het al te laat is. Met managed detection and response wordt je omgeving continu bewaakt. Dit artikel legt uit hoe.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Managed detection and response of MDR voor 24/7 bewaking van het MKB-netwerk tegen aanvallen

Veel MKB-bedrijven hebben hun preventie op orde: een firewall, antivirus, tweefactorauthenticatie. Toch missen ze één ding dat grote organisaties wel hebben, namelijk iemand die continu meekijkt of er iets misgaat. Aanvallers weten dat. Ze slaan graag toe in het weekend of 's nachts, als niemand op de meldingen let. Managed detection and response, afgekort MDR, vult dat gat: een externe partij bewaakt je systemen dag en nacht en grijpt in als er iets verdachts gebeurt.

In dit artikel lees je wat MDR precies is, hoe het verschilt van losse antivirus, wat het kost en wanneer het voor een MKB-bedrijf de moeite waard is. MDR is de afgelopen jaren betaalbaar geworden voor organisaties met 15 tot 250 werkplekken, terwijl het vroeger alleen voor grote bedrijven was weggelegd. Het sluit aan op je incident response plan en je endpoint beveiliging.

Het verschil tussen preventie en detectie

Beveiliging bestaat uit twee delen die vaak worden verward. Preventie houdt aanvallen buiten, detectie merkt op wanneer er toch iets binnenkomt. De meeste MKB-bedrijven investeren flink in preventie, maar nauwelijks in detectie. Dat is een gat, want geen enkele preventie is volledig.

LaagWat het doetVoorbeeld
PreventieAanvallen tegenhoudenFirewall, antivirus
DetectieMerken dat er iets misgaatMDR, monitoring
ResponsIngrijpen bij een incidentIsoleren, herstellen

Het gevaarlijke aan een gemiste detectie is de tijd. Een aanvaller die binnen is en niet wordt opgemerkt, kan dagen rondkijken voordat hij toeslaat. De gemiddelde tijd tussen inbraak en ontdekking ligt bij bedrijven zonder bewaking vaak op meer dan 200 dagen. Met MDR daalt dat naar minuten tot uren, en dat verschil bepaalt of een incident een schrikmoment of een ramp wordt.

Wat MDR precies inhoudt

MDR combineert techniek en mensen. Software op je werkplekken en servers verzamelt signalen, en een team van specialisten beoordeelt die signalen en reageert. Dat team werkt vanuit een security operations center, een SOC, dat 24 uur per dag, 7 dagen per week bemand is.

OnderdeelRol
Sensoren op apparatenVerzamelen signalen van werkplekken en servers
AnalyseplatformFiltert ruis en herkent patronen
SOC-teamBeoordeelt meldingen, dag en nacht
ResponsIsoleert of stopt een aanval direct
RapportageMaandelijks overzicht en advies

Het belangrijkste verschil met gewone antivirus is dat er mensen bij betrokken zijn. Antivirus blokkeert wat het herkent en zwijgt over de rest. Een SOC-analist kijkt naar het grotere geheel: een ongebruikelijke aanmelding om 3 uur 's nachts vanuit het buitenland is voor antivirus normaal, maar voor een analist een alarm.

Wat MDR kost

MDR wordt meestal per werkplek per maand afgerekend, wat het voorspelbaar maakt. De prijs hangt af van de omvang en het niveau van dienstverlening.

OmvangPrijs per werkplek per maandTotaal per maand
15 tot 50 werkplekken8 tot 15 euro120 tot 750 euro
50 tot 150 werkplekken6 tot 12 euro300 tot 1.800 euro
150 tot 250 werkplekken5 tot 10 euro750 tot 2.500 euro

Voor een bedrijf met 50 werkplekken kom je vaak uit op 400 tot 900 euro per maand. Dat lijkt een serieuze post, maar zet het af tegen de schade. Een ransomware-aanval kost een MKB-bedrijf gemiddeld meer dan 100.000 euro, en de stilstand duurt vaak 5 tot 21 dagen. MDR die zo'n aanval in een vroeg stadium stopt, verdient zich in 1 keer terug. Lees over die kostenkant in ransomware.

Wanneer MDR de moeite waard is

MDR is niet voor elk bedrijf de eerste stap. Heb je de basis nog niet op orde, begin daar dan mee. Maar er zijn situaties waarin MDR juist veel oplevert.

SituatieWaarom MDR helpt
Geen eigen IT-bewakingNiemand let nu op meldingen
Gevoelige data of klantgegevensHoge impact bij een lek
NIS2 of klanteisenDetectie is onderdeel van de zorgplicht
Eerder incident gehadHerhaling voorkomen en sneller ingrijpen
Veel thuiswerkenMeer apparaten buiten kantoor

Voor bedrijven die onder NIS2 vallen, sluit MDR direct aan op de verplichting om incidenten te kunnen detecteren en binnen 24 uur te melden. Zonder bewaking weet je vaak niet eens dat je gemeld had moeten hebben. Zie NIS2 meldplicht incidenten voor de termijnen die daarbij horen.

MDR kiezen en invoeren

De markt voor MDR is groot en de kwaliteit verschilt. Let bij de keuze op een aantal punten, zodat je geen dienst koopt die vooral uit een dashboard bestaat.

CriteriumWaar je op let
Echte 24/7 bemensingMensen die ook 's nachts reageren
ReactietijdToezegging in minuten, niet uren
Actief ingrijpenMag isoleren, niet alleen melden
Heldere rapportageMaandelijks, begrijpelijk voor de directie
Nederlandse of EU-dataPast bij de AVG

Vraag naar de toegezegde reactietijd en wat er gebeurt bij een echt alarm. Een goede dienst isoleert een besmette werkplek binnen minuten, vaak binnen 15 tot 30 minuten, zonder dat jij iets hoeft te doen. De invoering duurt meestal 2 tot 4 weken: sensoren uitrollen, normaal gedrag leren kennen en de afspraken vastleggen.

Combineer MDR met een geoefend incident response plan. De bewaking signaleert en grijpt in, maar jouw organisatie moet weten wat er daarna gebeurt: wie klanten informeert, wie de leiding neemt en hoe je herstelt. Techniek en organisatie samen maken het verschil.

Een nachtelijk alarm in de praktijk

Hoe ziet detectie er in het echt uit? Neem een productiebedrijf met 90 medewerkers dat MDR afnam voor ongeveer 8 euro per werkplek per maand, dus zo'n 720 euro per maand. Op een zaterdagnacht om kwart over 3 meldde het systeem een ongebruikelijke aanmelding: een beheeraccount dat vanuit het buitenland inlogde, terwijl niemand aan het werk was. Voor gewone antivirus was dat een normale gebeurtenis, maar de SOC-analist herkende het patroon meteen.

Binnen ongeveer 12 minuten isoleerde de analist de betrokken werkplek van het netwerk en blokkeerde hij het account. Een onderzoek wees uit dat het wachtwoord enkele weken eerder bij een datalek elders was buitgemaakt. Doordat het account geen tweede factor had, kon de aanvaller inloggen. Dankzij de vroege detectie bleef de schade beperkt tot 1 werkplek. De aanvaller had geen kans om ransomware uit te rollen of data te stelen.

Zonder bewaking had dit er heel anders uitgezien. Gemiddeld duurt het bij bedrijven zonder detectie meer dan 200 dagen voordat een inbraak wordt opgemerkt, en in die tijd kan een aanvaller rustig rondkijken. Een geslaagde ransomware-aanval had dit bedrijf vermoedelijk meer dan 100.000 euro gekost, met een stilstand van 5 tot 21 dagen. De maandelijkse uitgave van 720 euro, ofwel ongeveer 8.640 euro per jaar, verdiende zich met dit ene voorval ruimschoots terug.

Na afloop leverde de MDR-dienst een rapport met aanbevelingen. De belangrijkste: zet voor alle beheeraccounts tweefactorauthenticatie aan en verklein het aantal accounts met hoge rechten. Het bedrijf voerde dat binnen 2 weken door. Zo werkt detectie en preventie samen: de bewaking ving de aanval op, en het advies maakte dat dezelfde fout zich niet kon herhalen. Techniek en organisatie versterken elkaar, en dat samenspel bepaalt uiteindelijk hoe weerbaar je bent. Een laatste les uit dit voorbeeld: detectie is geen vervanging van preventie, maar een aanvulling erop. Zorg dat de basis op orde is met goede wachtwoorden, updates en tweefactorauthenticatie, en gebruik MDR om te zien wat er ondanks die maatregelen toch door de mazen glipt.

Veelgestelde vragen

Wat is het verschil tussen MDR en antivirus?

Antivirus blokkeert automatisch wat het herkent en doet verder niets. MDR voegt mensen toe: een team beoordeelt verdachte signalen dag en nacht en grijpt in bij een echte aanval. Daardoor vang je ook nieuwe en sluwe aanvallen die antivirus mist.

Heb ik MDR nodig als ik al een goede firewall en antivirus heb?

Die zijn preventief en houden veel buiten, maar ze merken niet op wanneer er toch iets binnenkomt. MDR vult dat gat met continue detectie en respons. Voor bedrijven met gevoelige data of zonder eigen bewaking is dat een logische aanvulling.

Wat kost MDR voor een MKB-bedrijf?

Reken op 5 tot 15 euro per werkplek per maand, afhankelijk van omvang en niveau. Voor 50 werkplekken kom je vaak uit op 400 tot 900 euro per maand. Afgezet tegen de schade van een incident, die snel boven de 100.000 euro ligt, is dat een verstandige investering.

Hoe snel grijpt een MDR-dienst in bij een aanval?

Een goede dienst isoleert een besmet apparaat binnen minuten, vaak binnen 15 tot 30 minuten na detectie. Vraag vooraf naar de toegezegde reactietijd en of de dienst echt mag ingrijpen, of alleen meldt.

Dit artikel geeft algemene richtbedragen en aanbevelingen. Of MDR past en welk niveau je nodig hebt, hangt af van jouw risicoprofiel en wat je al hebt geregeld. Breng eerst de basis op orde voordat je in detectie investeert.

Lees ook