Ga naar hoofdinhoud
Cyber Crisis Management

Incident response retainer.
Hulp die al gecontracteerd is als het incident zich aandient.

Een Incident Response Retainer regelt de samenwerking, procedures en garanties vooraf. Bij een incident direct handelen zonder contracten te tekenen of procedures uit te leggen.

Wat is een Incident Response Retainer?

Een Incident Response Retainer is een vooraf afgesproken overeenkomst met het DEFION CSIRT-team. Je regelt responstijden, procedures en omgevingsdocumentatie voordat er een incident is. Bij een crisis is er geen opstarttijd: het team kent je architectuur, je contactpersonen en je escalatieprocedures. De retaineruren zijn ook preventief inzetbaar voor threat hunting, assessments en oefeningen.

De Dienst

Voorbereiding die het verschil maakt

Een Incident Response Retainer omvat gegarandeerde responstijden, vooraf afgestemde procedures, kennis van je omgeving en directe toegang tot het CSIRT-team. Bij een incident is er geen opstarttijd: het team kent je architectuur, je contactpersonen en je escalatieprocedures.

De retaineruren kunnen ook preventief worden ingezet: voor threat hunting, compromise assessments, incident response oefeningen of security advies. Zo maximaliseer je de waarde ook als er geen incident plaatsvindt.

Steeds meer verzekeraars en toezichthouders vereisen een IR-retainer of aantoonbare IR-capaciteit. Een retainer met DEFION voldoet aan die eis en geeft bestuurders zekerheid dat professionele hulp direct beschikbaar is.

Waarom nu regelen

Wat er misgaat zonder retainer

  • Opstarttijd kost cruciale uren

    Zonder retainer begint elk incident met contractonderhandeling, onboarding en kennismaking met je omgeving. In een actieve aanval zijn dit uren die je niet hebt. Elke minuut zonder containment vergroot de schade.

  • Geen gegarandeerde beschikbaarheid

    Zonder retainer is er geen garantie dat capaciteit beschikbaar is wanneer jij het nodig hebt. Bij grootschalige aanvallen die meerdere organisaties tegelijk treffen, gaan retainerklanten voor.

  • Verzekeraar en toezichthouder ontevreden

    Cyberverzekeraars verwachten aantoonbare IR-capaciteit. NIS2 vereist dat je incidenten tijdig kunt melden, wat een snelle forensische beoordeling vereist. Een retainer vult beide eisen in.

Retainer vs ad hoc

Retainer of ad-hoc incident response: het verschil in de eerste uren

Met een retainer

  • Gegarandeerde responstijd, 24/7, zwart op wit
  • Het CSIRT kent je architectuur, contactpersonen en escalatiepad al
  • Tarieven vooraf afgesproken, geen crisistoeslag, geen inkoop onder druk
  • Voorrang tijdens grote incidentgolven
  • Ongebruikte uren gaan naar threat hunting, compromise assessments en oefeningen
  • Bewijs voor verzekeraars en toezichthouders dat IR-capaciteit geregeld is

Ad hoc, zonder retainer

  • Start zodra er een team beschikbaar is; tijdens golven kan dat dagen duren
  • De eerste uren gaan naar onboarding in plaats van containment
  • Contracten, NDA's en tarieven onderhandelen terwijl systemen plat liggen
  • Crisistarieven gelden
  • Geen preventieve waarde in rustige periodes
  • Door verzekeraars vaak niet geaccepteerd als "aantoonbare IR-capaciteit"

DEFION helpt ook organisaties zonder retainer, via de 24/7 incident response service. De retainer haalt het wachten, de onboarding en de onderhandeling weg uit het moment waarop je ze het minst kunt missen.

De overeenkomst

Wat er in een incident response retainer-overeenkomst moet staan

Of je nu met DEFION tekent of met een ander: controleer of het contract deze punten beantwoordt. Ontbreekt er één, dan ontdek je dat tijdens het incident.

Responstijd per ernstniveau (eerste contact, team remote actief, op locatie), 24/7 gemeten
Scope: containment, forensisch onderzoek, malware-analyse, herstelondersteuning, crisismanagement, rapportage aan toezichthouder en verzekeraar
Aantal inbegrepen uren, wat er met ongebruikte uren gebeurt en het tarief voor extra uren
Geen crisistoeslag en geen heronderhandeling tijdens een incident
Onboarding-deliverables: omgevingsdocumentatie, contactlijst, escalatiepad, playbooks
Een vast team en één 24/7-contactpad, geen algemene mailbox
Omgang met bewijs en chain of custody voor verzekeraars en juridische procedures
Een jaarlijkse oefening of readiness-check en een update van je omgevingsinformatie
Vertrouwelijkheid, gegevensverwerking en waar je data wordt geanalyseerd
Looptijd, verlenging en wat je behoudt als je niet verlengt
Scope

Wat de retainer omvat

Gegarandeerde responstijden (SLA)
Vooraf geïnventariseerde omgeving en procedures
24/7 toegang tot CSIRT-team
Flexibele inzet retaineruren (IR, hunting, assessment)
Periodieke readiness-checks
Jaarlijkse incident response oefening
Omgevingsdocumentatie en contactlijst
Directe escalatiepad bij incident
Werkwijze

Van retainer naar activering

01

Onboarding

Inventarisatie van je omgeving, contactpersonen, escalatieprocedures en communicatiekanalen. Het team leert je organisatie kennen.

02

Readiness assessment

Beoordeling van je huidige IR-gereedheid en aanbevelingen voor verbetering. Inzicht in sterke punten en gaps.

03

SLA en procedures

Vastleggen van responstijden, communicatieafspraken en escalatiepaden in een heldere overeenkomst.

04

Periodiek onderhoud

Jaarlijkse update van omgevingsinformatie en IR-oefening. Retaineruren preventief inzetten voor hunting en assessments.

05

Activering bij incident

Directe mobilisatie conform afgesproken SLA. Geen opstarttijd, geen uitleg nodig. Het team handelt direct.

Wat Je Ontvangt

Deliverables

  • Retainerovereenkomst met SLA en responstijdgaranties
  • Omgevingsdocumentatie en contactlijst
  • Readiness assessment rapport
  • Jaarlijkse IR-oefening (tabletop of live)
  • Flexibele inzet van retaineruren voor preventieve activiteiten
  • 24/7 hotline toegang met gegarandeerde respons
  • Periodieke update van omgevingsinformatie
Voor Wie

Geschikt voor

Organisaties die gegarandeerde IR-capaciteit willen

Je wilt weten dat professionele hulp direct beschikbaar is als het misgaat, zonder te wachten op beschikbaarheid.

Bedrijven met cyberverzekeringen die IR-retainer vereisen

Steeds meer verzekeraars stellen een IR-retainer als voorwaarde voor dekking of als basis voor premieverlaging.

Organisaties met NIS2-meldplichtverplichtingen

NIS2 vereist snelle incidentmelding. Dat vereist snelle forensische beoordeling. Een retainer maakt dat mogelijk.

Bestuurders die zekerheid willen over crisisrespons

Bestuurders zijn persoonlijk aansprakelijk onder NIS2. Een retainer geeft zekerheid over professionele respons bij een incident.

Tech-stack

Vendor-agnostisch geïntegreerd

DEFION werkt met de tooling die jij al hebt staan — of brengt onze keuzes mee. Geen vendor lock-in.

Microsoft Defender
CrowdStrike Falcon
No More Ransom
Veelgestelde Vragen

FAQ

Wat kost een retainer als er geen incident plaatsvindt?
De retaineruren zijn flexibel inzetbaar voor preventieve activiteiten: threat hunting, compromise assessments, table top oefeningen en security advies. Je betaalt niet voor niets maar investeert in voorbereiding en kennis die je beschermt.
Hoe snel is de gegarandeerde responstijd met een retainer?
Afhankelijk van het gekozen serviceniveau: standaard 4 uur, premium 2 uur. Bij kritieke incidenten wordt het team onmiddellijk gemobiliseerd. Het team kent je omgeving al, waardoor er geen opstarttijd is.
Kunnen we de retaineruren ook inzetten voor proactieve security?
Ja. De uren zijn flexibel inzetbaar voor threat hunting, compromise assessments, incident response tabletop oefeningen en security advies. Zo maximaliseer je de waarde ook als er geen incident plaatsvindt.
Wordt een retainer geaccepteerd door cyberverzekeraars?
Ja. Een IR-retainer met een gekwalificeerde IR-partner is een veelgestelde eis van cyberverzekeraars en kan leiden tot lagere premies. Het DEFION CSIRT-team voldoet aan de kwalificaties die verzekeraars verwachten.
Hoe vaak wordt de omgevingsinformatie bijgewerkt?
Minimaal jaarlijks en bij significante wijzigingen in je omgeving. Het team neemt proactief contact op voor updates zodat de omgevingsdocumentatie altijd actueel is bij een eventueel incident.
Wat kost een incident response retainer?
Je betaalt een vast jaar- of maandbedrag voor een gegarandeerde responstijd en een blok CSIRT-uren, plus vooraf afgesproken tarieven voor uren daarbuiten. Er is geen crisistoeslag. Ongebruikte uren gaan naar proactief werk zoals threat hunting, compromise assessments en oefeningen. De prijs hangt af van de gekozen responstijd, de omvang en complexiteit van je omgeving en het aantal uren. Na een korte intake krijg je een vaste offerte.
Heb ik een incident response retainer nodig?
Ja, als uitval of dataverlies binnen uren je omzet of je klanten raakt, als je cyberverzekeraar of een toezichthouder (NIS2, DORA) aantoonbare incident-response-capaciteit vraagt, of als je zelf geen forensische en crisismanagementkennis in huis hebt. Kun je dagen wachten op hulp en heb je die kennis intern, dan kan ad-hoc incident response volstaan.
Wat is het verschil tussen een DFIR-retainer en een incident response retainer?
In de praktijk dezelfde dienst. Een DFIR-retainer (digital forensics and incident response) maakt expliciet dat forensisch onderzoek, bewijsborging en malware-analyse zijn inbegrepen naast containment en herstel. De retainer van DEFION dekt altijd beide.

Regel je incident response
voordat je het nodig hebt.

Een retainer is goedkoper dan een onvoorbereide crisis. Neem contact op voor een vrijblijvend gesprek.