Overstappen van ICT-leverancier zonder onnodig risico of stilstand
Je wilt dat jouw bedrijf doorwerkt. Medewerkers moeten kunnen mailen, bij bestanden kunnen en hulp krijgen als er iets misgaat. Je wilt ook weten wie toegang heeft tot jouw data en waar je aan toe bent qua kosten. Daarom vraagt overstappen om meer dan een nieuw contract.
Bij een wissel verplaats je vaak kennis, beheertoegang, data, licenties en ondersteuning. Regel je dat niet goed, dan kan e-mail onbereikbaar zijn, blijft toegang onduidelijk of valt een belangrijke dienst stil. Voorkom dat: maak eerst overzicht en werk stap voor stap.
Begin met overzicht, niet met opzeggen
Stel niet meteen de vraag: wie wordt onze volgende leverancier? Begin met: wat gebruiken we, wie beheert het en van wie is het? Dat geeft rust en voorkomt verrassingen tijdens de overgang.
Zet alle diensten die onder jouw huidige leverancier vallen op een rij. Denk aan werkplekken, netwerk en wifi, telefonie, cloudomgevingen, back-ups, beveiligingssoftware, domeinnamen, licenties en externe applicaties. Noteer per onderdeel wie eigenaar is, welke partij het contract heeft, wat de looptijd en kosten zijn, wie beheerrechten heeft en waarvan het onderdeel afhankelijk is.
Zo zie je of een noodzakelijke dienst buiten het beheercontract valt. Je ontdekt ook of een leverancier een account of licentie op eigen naam beheert. Zo houd je grip op jouw omgeving en kosten.
Pak ook het contract en de algemene voorwaarden erbij. Controleer opzegtermijn, automatische verlenging, overdrachtskosten, medewerking bij een exit en afspraken over documentatie. Deze afspraken bepalen of je op het gewenste moment veilig kunt overstappen.
Maak eigendom en toegang aantoonbaar
Jouw ICT-omgeving is pas goed overdraagbaar als je de belangrijkste accounts en gegevens zelf kunt beheren. Vraag niet alleen om wachtwoorden in een spreadsheet. Zorg voor een gecontroleerde overdracht van eigenaarschap en beheerrollen.
Controleer in ieder geval:
- op welke naam domeinen staan geregistreerd en wie contact met de registrar kan opnemen;
- wie eigenaar en beheerder is van Microsoft 365, Google Workspace of andere cloudomgevingen;
- welke beheerdersaccounts, MFA-methoden, herstelcodes en serviceaccounts er zijn;
- welke licenties, contracten en factuuraccounts aan de omgeving gekoppeld zijn;
- wie toegang heeft tot firewall, wifi, telefonie, back-ups, endpointbeheer en monitoring;
- welke koppelingen er zijn met boekhoud-, planning-, productie- of branchesoftware;
- waar actuele netwerkdocumentatie, configuraties en contactgegevens van leveranciers staan.
Werk met persoonsgebonden accounts voor medewerkers en beheerders. Een gedeeld beheerdersaccount maakt controle lastiger. Leg vast wie binnen jouw organisatie beslist en wie de oplevering accepteert. De leverancier voert uit; jij houdt de regie.
Maak van je exitplan een werkplan
Een exitplan is geen document voor als het fout gaat, maar een praktische afspraak voor een leverancierswissel. Het Nationaal Cyber Security Centrum (NCSC) adviseert om bij ICT-uitbesteding een exitplan op te nemen. Daarin staan afspraken over medewerking, continuïteit, verantwoordelijkheden, gegevensoverdracht en eigendom. Ook back-ups, licenties en het verwijderen van gegevens na de overdracht horen erin.
Maak dit plan concreet. Wijs één opdrachtgever binnen jouw organisatie aan en benoem bij beide leveranciers een projectverantwoordelijke. Spreek per fase af wie beslist. Leg vast welke diensten tijdelijk naast elkaar blijven draaien en wanneer je medewerkers informeert.
Kies daarnaast duidelijke acceptatiecriteria. Bijvoorbeeld: medewerkers kunnen inloggen, e-mail komt binnen en gaat uit, gedeelde bestanden zijn beschikbaar, telefonie werkt, kritieke applicaties zijn getest en de nieuwe beheerpartij heeft de afgesproken toegang. Rond een fase pas af als je deze punten hebt gecontroleerd.
Zorg ook voor een terugvaloptie. Je hoeft niet alles dubbel te laten draaien. Wel moet duidelijk zijn wie beslist en hoe je herstelt als een wijziging niet werkt. Reserveer hier tijd en budget voor.
Stap voor stap overstappen
Een overgang zonder verstoring is zelden één technische handeling. Bij Microsoft 365 kunnen identiteit, domeinen, e-mail, Teams, OneDrive en SharePoint van elkaar afhankelijk zijn. Microsoft noemt onder meer identiteitskoppeling, domeinoverdracht, licenties en de volgorde van diensten als aandachtspunten bij tenantmigraties.
Dat betekent niet dat je altijd een nieuwe tenant nodig hebt. Soms kan de nieuwe beheerpartij jouw bestaande omgeving overnemen. Laat eerst vaststellen wat technisch en contractueel nodig is. Verhuizen gegevens of omgevingen wel? Werk dan met een proefgroep en logische batches. Laat gebruikers uit de praktijk kritieke processen testen.
Houd deze volgorde aan:
- Analyse: breng diensten, risico’s, contracten, data, toegang en afhankelijkheden in beeld.
- Advies: bepaal de gewenste inrichting, planning, rollen, acceptatiecriteria en terugvaloptie.
- Implementatie en beheer: voer de overgang gefaseerd uit, test met gebruikers, los afwijkingen op en leg het nieuwe beheer vast.
Plan onderhoud en omschakelmomenten op tijden waarop het dagelijkse werk er zo min mogelijk last van heeft. Het NCSC benadrukt dat onderhoud de bedrijfscontinuïteit niet onnodig moet beïnvloeden. Zo bescherm je productiviteit terwijl je wisselt.
Houd privacy en beveiliging op orde
Tijdens een leverancierswissel kan veranderen wie bij persoonsgegevens kan. Verwerkt een ICT-leverancier persoonsgegevens namens jouw organisatie? Dan is een schriftelijke verwerkersovereenkomst nodig. De Autoriteit Persoonsgegevens wijst erop dat jij als verwerkingsverantwoordelijke verantwoordelijk blijft, ook als een verwerker de overeenkomst heeft opgesteld.
Controleer bij de nieuwe én vertrekkende partij of de afspraken aansluiten op het echte werk. Kijk naar beveiliging, subverwerkers, incidentmelding, privacyverzoeken, auditinformatie en het teruggeven of verwijderen van gegevens. De AVG verlangt na afloop teruggave of verwijdering, naar keuze van de verwerkingsverantwoordelijke, behalve als er een wettelijke bewaarplicht geldt.
Houd multi-factor-authenticatie actief. Geef tijdelijke beheertoegang alleen waar dat nodig is en registreer wie welke rechten krijgt. Trek toegang van de vertrekkende leverancier pas in nadat je de overdracht hebt geaccepteerd. Leg het intrekken van accounts, VPN-toegang, API-sleutels en beheerprogrammatuur vast. Vraag ook om bevestiging van de afgesproken gegevensverwijdering.
Checklist vóór je definitief wisselt
Gebruik deze checklist als minimale controle vóór de overstap:
- [ ] Contract, opzegtermijn, verlenging en exitkosten zijn beoordeeld.
- [ ] Alle diensten, licenties, apparaten, koppelingen en kritieke processen zijn geïnventariseerd.
- [ ] Eigendom en beheer van domeinen, cloudtenants en factuuraccounts zijn vastgesteld.
- [ ] Er is een actuele lijst van beheerders, serviceaccounts en herstelmethoden.
- [ ] Er is een schriftelijk exit- en transitieplan met rollen, planning en contactpersonen.
- [ ] De nieuwe leverancier heeft op tijd de benodigde licenties en beperkte beheertoegang.
- [ ] Back-ups én het herstel van belangrijke data zijn gecontroleerd.
- [ ] Er zijn een proefgroep, acceptatiecriteria en een terugvaloptie afgesproken.
- [ ] Verwerkersovereenkomsten en afspraken over subverwerkers, incidenten en dataverwijdering zijn gecontroleerd.
- [ ] De oude toegang wordt pas ingetrokken na aantoonbare acceptatie van de nieuwe situatie.
Veelgestelde vragen
Kan ik al opzeggen voordat de nieuwe leverancier is gekozen?
Dat kan alleen als je de gevolgen voor het contract en de continuïteit overziet. Controleer eerst opzegtermijnen, automatische verlenging, exitverplichtingen en de tijd die nodig is voor inventarisatie en overdracht. Kies daarna een realistische einddatum.
Moet Microsoft 365 altijd worden gemigreerd bij een leverancierswissel?
Nee. Een nieuwe beheerpartij kan soms jouw bestaande tenant beheren. Of migratie nodig is, hangt af van eigendom, licenties, inrichting en de afspraken met de huidige partij. Is migratie wel nodig? Plan en test dan identiteit, domeinen, e-mail, bestanden en samenwerkingsdiensten als één geheel.
Wanneer mag de oude ICT-leverancier geen toegang meer hebben?
Pas nadat je de nieuwe situatie hebt geaccepteerd. De dienstverlening werkt dan, kritieke data is beschikbaar, de nieuwe beheerder heeft de afgesproken toegang en het herstelproces is gecontroleerd. Trek daarna alle afgesproken toegang in en leg dit vast. Laat gegevens pas verwijderen als de overdracht aantoonbaar goed is afgerond.
Eerst grip, dan wisselen
Een leverancierswissel hoeft geen sprong in het diepe te zijn. Met een onafhankelijke inventarisatie krijg je zicht op contracten, eigendom, risico’s en een haalbare volgorde voor de overgang. Uw ICT Adviseur helpt je met ICT-advies en contractmanagement om die voorbereiding helder te krijgen, voordat je een besluit neemt of opzegt. Plan gerust een kennismakingsgesprek als je eerst wilt weten wat jouw situatie vraagt.
Bronnen
- https://www.ncsc.nl/uitbesteden/afspraken-maken-met-een-it-leverancier
- https://www.autoriteitpersoonsgegevens.nl/themas/basis-avg/avg-algemeen/verwerkersovereenkomst
- https://learn.microsoft.com/en-us/microsoft-365/migration/microsoft-365-tenant-to-tenant-migrations?view=o365-worldwide
- https://eur-lex.europa.eu/eli/reg/2016/679/oj
Volgende stap
Lees meer over contractmanagement. Je krijgt helder inzicht in wat voor jouw organisatie nu de meest logische volgende stap is.
Comments are closed.