Hoe ontdekt uw bedrijf vandaag dat er iets stuk is? Bij de meeste KMO’s is het eerlijke antwoord: via een mens. Een medewerker die niet kan inloggen, een klant die belt omdat de webshop niet laadt, een boekhouder die zijn rapport niet gedraaid krijgt. Het systeem viel misschien om 02u14 uit. U hoort het om 09u30. Die zeven uur zijn het duurste stuk van het hele incident.
Incidentdetectie draait om precies dat gat dichten: niet voorkomen dat er ooit iets stukgaat, want dat lukt niemand, maar het moment van weten zo dicht mogelijk bij het moment van gebeuren brengen.
Hoe detectie werkt, zonder jargon
Een monitoringplatform meet continu een lange reeks signalen: reageert deze dienst nog, hoe vol staat die schijf, hoe lang doet die webpagina over een antwoord, wanneer vervalt dat certificaat. Elk signaal wordt vergeleken met wat normaal is. Wijkt het af, dan volgt een melding.
Het klinkt simpel, en de basis is dat ook. Een dienst die niet meer antwoordt, is binnen de minuut bekend. Een schijf die volloopt, kondigt zich dagen op voorhand aan. Een certificaat dat over twee weken vervalt, hoeft nooit een verrassing te zijn. Een flink deel van de “plotse” incidenten is in werkelijkheid een traag treintje dat wekenlang zichtbaar aankwam, alleen keek er niemand naar het spoor.
De valkuil: lawaai
Er is één manier om monitoring kapot te maken, en dat is slechte afstelling. Een platform dat honderd meldingen per dag stuurt, wordt na een week genegeerd, ook wanneer de honderdeneerste melding de echte is. Ik heb in enterprise-omgevingen meegemaakt hoe een team collectief alarmmoe werd, en dat patroon is bij een KMO nog gevaarlijker: daar is geen controlekamer die de meldingen sowieso bekijkt.
Goede afstelling betekent keuzes maken. Wat is kritiek genoeg om iemand ‘s nachts wakker te maken? Wat kan tot de ochtend wachten? Wat is normaal voor úw omgeving? Een backupserver die elke nacht piekt in netwerkverkeer is geen incident. Diezelfde piek om drie uur ‘s middags misschien wel. Die context bouw je niet in een namiddag, en ze is het verschil tussen een waakhond en een blaffende hond.
Wat detectie oplevert op papier
Naast de operationele winst is er een tweede opbrengst: bewijs. Elke detectie en elke opvolging wordt vastgelegd met tijdstip. Wie ooit een leveranciersvragenlijst van een NIS2-klant heeft ingevuld, herkent de vraag meteen: “detecteert u incidenten, en hoe snel?” Met een alarmhistoriek is het antwoord geen belofte, het is een rapport dat u kunt bijvoegen.
Waar u begint
Begin niet met alles te willen bewaken. Begin met de vraag: welke drie systemen doen het meeste pijn als ze uitvallen? Voor de meeste KMO’s is dat de mailomgeving, de boekhoud- of ERP-toepassing en de website of webshop. Zet daar detectie op, stel ze deftig af, en breid uit zodra dat draait.
Via Althona zet ik zo’n omgeving op met CheckMK, afgesteld op wat voor uw bedrijf normaal is, met meldingen die alleen afgaan wanneer het hoort. Wilt u weten hoe snel u vandaag een storing zou opmerken? Plan een vrijblijvend gesprek. Het eerlijke antwoord op die vraag is vaak al de helft van de business case.