Salesgesprekken bij digitale bureaus gaan steeds vaker óók over cybersecurity

Salesgesprekken bij digitale bureaus gaan steeds vaker óók over cybersecurity

06 juli 2026 Consultancy.nl
Salesgesprekken bij digitale bureaus gaan steeds vaker óók over cybersecurity

Salesteams van digitale agencies richten zich traditioneel op het neerzetten van een goede verkooppitch en aantrekkelijke proposities. Maar steeds vaker staat ook cybersecurity op hun agenda, schrijven experts van MNP Solutions.

Waar een salesgesprek voorheen draaide om strategie, creativiteit en technische expertise, schuift tegenwoordig steeds vaker een heel ander onderwerp naar voren. Nog voordat een contract wordt ondertekend, willen procurement- of securityteams weten hoe een digital agency omgaat met incidenten, wie toegang heeft tot productieomgevingen en hoe veilige softwareontwikkeling is geborgd.

Hoewel die omslag voor veel van deze bureaus onverwacht komt, is deze ontwikkeling allesbehalve toevallig. Organisaties worden namelijk steeds vaker verplicht om niet alleen hun eigen digitale weerbaarheid op orde te hebben, maar ook kritisch te kijken naar de beveiliging van hun leveranciers.

De Europese NIS2-richtlijn, die in Nederland wordt omgezet in de Cyberbeveiligingswet (Cbw), speelt hierbij een belangrijke rol. Hoewel veel digitale bureaus niet rechtstreeks onder deze wetgeving vallen, krijgen zij er via hun klanten wel degelijk mee te maken.

Grotere klanten, andere vragen

Voor veel digitale bureaus ontstaat dit vraagstuk pas wanneer ze te maken krijgen met grotere opdrachtgevers. Bij kleinere klanten gaan commerciële gesprekken vooral over design, technologie, planning en prijs. Maar zodra enterprise-organisaties, corporates of overheidsinstellingen aan tafel zitten, verandert het speelveld.

Het eerste signaal hiervan is vaak een uitgebreide vragenlijst waarmee een klant beoordeelt of een digital agency voldoende cyberveilig werkt. Klanten willen namelijk inzicht in de manier waarop een bureau risico’s beheerst. Niet omdat er direct twijfel bestaat over de kwaliteit van het werk, maar omdat ze zelf moeten kunnen aantonen dat de volledige leveranciersketen voldoende veilig is ingericht.

“Het grootste knelpunt zijn vaak niet de securityvragen zelf, maar de tijd die nodig is om overtuigend te laten zien hoe cybersecurity binnen de organisatie is geregeld.” 

Daardoor verschuift cybersecurity van een puur technisch onderwerp naar een organisatiebreed thema. Niet alleen developers en IT-beheerders krijgen ermee te maken, maar ook de salesafdeling.

Digitale bureaus zijn onderdeel van de keten

De toenemende aandacht voor leveranciersbeveiliging hangt samen met de manier waarop organisaties tegenwoordig samenwerken. Websites draaien in cloudomgevingen, applicaties wisselen continu gegevens uit met andere systemen en externe ontwikkelpartners beheren regelmatig delen van de infrastructuur.

Digitale bureaus spelen daardoor vaak een structurele rol binnen de digitale omgeving van hun klanten. Ze ontwikkelen software, beheren applicaties, verzorgen de implementatie van tools of hebben toegang tot productieomgevingen. Daarmee worden ze automatisch onderdeel van de digitale keten.

Juist daarom kijken organisaties steeds nadrukkelijker naar de beveiliging van hun leveranciers. De verantwoordelijkheid om cyberrisico’s te beheersen stopt immers niet bij de eigen organisatie, maar strekt zich uit over de gehele keten.

Niet alleen techniek, maar ook aantoonbaarheid

De vragen die klanten aan digital agencies stellen, zijn vaak concreet. Hoe worden incidenten afgehandeld? Wie heeft toegang tot systemen? Hoe wordt gecontroleerd of accounts nog nodig zijn? Welke maatregelen zijn genomen om kwetsbaarheden tijdens softwareontwikkeling te voorkomen?

Voor veel bureaus zijn die maatregelen in de praktijk al aanwezig. Veilige softwareontwikkeling maakt deel uit van de werkwijze, toegangsrechten zijn ingericht en systemen worden regelmatig bijgewerkt. De uitdaging zit echter vaak niet in de techniek, maar in de onderbouwing.

Klanten verwachten steeds vaker dat een leverancier kan aantonen hoe processen zijn ingericht en hoe risico’s worden beheerst. Documentatie, duidelijke verantwoordelijkheden en vastgelegde werkwijzen worden daardoor minstens zo belangrijk als de technische maatregelen zelf.

Security als onderdeel van het salesproces

Dat heeft directe gevolgen voor commerciële trajecten. Wanneer antwoorden op securityvragen niet direct beschikbaar zijn, lopen aanbestedingen of contractonderhandelingen vertraging op. Salesteams moeten dus documenten verzamelen, processen beschrijven en intern afstemmen voordat een klant voldoende vertrouwen heeft om verder te gaan.

“Cybersecurity verandert langzaam van een onverwachte hindernis in het salesproces naar een manier om professionaliteit en betrouwbaarheid te onderstrepen.”

In de praktijk blijkt daarom dat het grootste knelpunt vaak niet de securityvragen zelf zijn, maar de tijd die nodig is om overtuigend te laten zien hoe cybersecurity binnen de organisatie is geregeld. Ontbreekt die documentatie of is informatie versnipperd, dan kan een verkooptraject onnodig langer duren.

Praktisch voorbereiden

Volgens verschillende experts hoeft deze ontwikkeling niet te betekenen dat digital agencies hun hele organisatie opnieuw moeten inrichten. Meestal volstaat het om bestaande werkwijzen zichtbaar en aantoonbaar te maken.

Een logische eerste stap is het bepalen welke onderdelen van de dienstverlening kritisch zijn voor klanten. Vervolgens helpt het om beleid, processen en controlemaatregelen overzichtelijk vast te leggen in een zogenaamd ‘evidence pack’, zodat vragen tijdens een verkooptraject snel en consistent kunnen worden beantwoord.

Tot slot is het belangrijk om regelmatig controles en evaluaties te blijven uitvoeren om ervoor te zorgen dat de documentatie actueel blijft.

Van verplicht nummer naar concurrentievoordeel

Het is een veelvoorkomend misverstand dat cybersecurity alleen relevant is voor organisaties die zelf onder de Cbw vallen. In werkelijkheid komt de druk juist vanuit klanten die aan deze regelgeving moeten voldoen en daarom ook hun leveranciers beoordelen.

Dat maakt cybersecurity niet alleen een compliancevraagstuk, maar ook een commercieel thema. Bureaus die snel kunnen laten zien hoe zij omgaan met toegangsbeheer, incidentmanagement en veilige softwareontwikkeling, bouwen vertrouwen op nog voordat een samenwerking begint.

Daarmee verandert cybersecurity langzaam van een onverwachte hindernis in het salesproces naar een manier om professionaliteit en betrouwbaarheid te onderstrepen. In aanbestedingen en enterprise-trajecten, waar meerdere bureaus worden vergeleken, kan dat uiteindelijk net zo bepalend zijn als de kwaliteit van de pitch zelf.