Geschreven door Mark Mitchell, CTO bij CWSI
De nieuwste Forrester Total Economic Impact™-studie, uitgevoerd in opdracht van Microsoft, bevestigt een trend die ik al langer zie in de markt: organisaties hebben niet per se méér security nodig. Vaak zit de grootste winst in het beter benutten van wat je al hebt.
De resultaten spreken voor zich: een geïntegreerde beveiligingsstrategie leverde een ROI van 124% op, met een terugverdientijd van minder dan zes maanden en lagere technologiekosten over drie jaar.
Maar de echte les zit voor mij niet in die cijfers. Die zit in de aanpak.
Deze organisaties begonnen niet met het schrappen van tools, maar met kijken naar wat er al was. Welke capabilities worden al afgedekt? Waar zit overlap? En welke mogelijkheden blijven vandaag nog onbenut? Pas als een alternatief zich had bewezen, werd bestaande technologie uitgefaseerd.
En precies daar ligt volgens mij de grootste kans. In security kijken we nog te vaak naar welke nieuwe tool we moeten aanschaffen. Terwijl er vaak veel meer waarde te halen valt uit de investeringen die al zijn gedaan. Dat is waar consolidatie voor mij om draait: niet simpelweg tools schrappen, maar kritisch kijken naar wat je nodig hebt en beter benutten wat je al hebt. Zo bouw je een securityomgeving die eenvoudiger te beheren is, efficiënter werkt en uiteindelijk beter beveiligt.
Complexiteit is zelden een strategische keuze
Geen enkele organisatie kiest er bewust voor om haar securityomgeving complex te maken. Toch gebeurt het bijna vanzelf. Een nieuwe dreiging vraagt om een nieuwe oplossing. Een overname brengt andere technologie met zich mee. Teams maken hun eigen keuzes om snel een probleem op te lossen. En zo groeit het securitylandschap geleidelijk uit tot een verzameling tools die afzonderlijk goed werken, maar nooit bedoeld waren om samen één geheel te vormen.
Elke keuze is op zichzelf logisch. De complexiteit ontstaat in de optelsom. En hoe groter die wordt, hoe lastiger het wordt om de omgeving goed te beheren én om echt waarde te halen uit de investeringen die al zijn gedaan.
Daarom draait consolidatie voor mij niet in de eerste plaats om kostenbesparing. Het is vooral een kans om kritisch naar je securityomgeving te kijken en jezelf een simpele vraag te stellen: halen we eigenlijk wel het maximale uit de tools waarin we al hebben geïnvesteerd?
Die vraag komt regelmatig terug in onze gesprekken met klanten. We zien bijvoorbeeld dat bedrijven third-party tools gebruiken voor functionaliteiten die ook al binnen hun Microsoft-licenties beschikbaar zijn. Soms met een goede reden. Een gespecialiseerde oplossing biedt specifieke functionaliteiten of sluit beter aan op de manier waarop een organisatie werkt.
Maar minstens zo vaak ontstaat die overlap onbewust. Organisaties hebben niet altijd zicht op wat er al beschikbaar is. En zelfs als ze dat wel weten, zijn die mogelijkheden niet altijd volledig geïmplementeerd of goed geconfigureerd. En daar zit voor mij de kern: voordat je investeert in nóg een securitytool, is het de moeite waard om eerst te kijken naar wat je al in huis hebt.
Securityfunctionaliteit staat niet automatisch gelijk aan bescherming
Een securitytool aanschaffen of functionaliteit activeren betekent nog niet dat je er ook daadwerkelijk beter door beschermd bent.
Technologie levert pas echt waarde als ze goed is ingericht, aansluit op de rest van je omgeving en ook daadwerkelijk wordt gebruikt. Dat vraagt ook om teams die weten hoe ze ermee moeten werken en erop kunnen vertrouwen. Anders heb je de technologie wel in huis, maar benut je maar een deel van wat ze kan bieden.
Daarom dekt ‘licentieoptimalisatie’ voor mij de lading niet helemaal. Kosten besparen door overlap weg te nemen is mooi meegenomen, maar daar gaat het uiteindelijk niet om. De echte vraag is: leveren onze bestaande securityinvesteringen ook de bescherming die we ervan verwachten?
Pak je consolidatie goed aan, dan volgen de besparingen vaak vanzelf. Belangrijker is dat je een securityomgeving creëert die eenvoudiger te beheren is en waarop je teams echt kunnen vertrouwen.
Consolidatie vraagt daarom om een doordachte aanpak. Je vervangt een bestaande tool niet zomaar omdat dezelfde functionaliteit elders beschikbaar is. Het alternatief moet eerst goed zijn ingericht, geïntegreerd en getest én vooral bewijzen dat het in de praktijk écht werkt. Consolidatie is pas geslaagd als minder technologie ook leidt tot betere beveiliging.
Sterkere security begint met betere vragen
Wat het Forrester-onderzoek voor mij vooral bevestigt, is dat we kritischer mogen kijken naar onze securityinvesteringen. Niet alleen naar wat we nog nodig hebben, maar ook naar wat we al hebben en welke waarde dat vandaag oplevert.
Vanuit die gedachte moet je ook naar consolidatie kijken. Het doel is niet om zo weinig mogelijk tools over te houden. Soms is een gespecialiseerde oplossing gewoon de beste keuze. Het gaat erom dat elke tool een duidelijke meerwaarde heeft en past bij de risico’s en behoeften van je organisatie.
Daarvoor moet je eerst scherp krijgen wat je vandaag al in huis hebt:
- Welke securityfunctionaliteiten hebben we eigenlijk al tot onze beschikking?
- Welke daarvan zijn volledig geïmplementeerd en leveren vandaag daadwerkelijk waarde?
- Waar bieden third-party tools onderscheidende functionaliteit, en waar overlappen ze met wat al beschikbaar is?
- Kunnen we aantonen dat een alternatief hetzelfde beschermingsniveau biedt vóór we een bestaande tool uitfaseren?
Dit lijken misschien praktische vragen, maar ze raken aan een veel groter punt: wanneer levert een securityinvestering echt waarde op? Niet wanneer een tool is aangeschaft of geïmplementeerd, maar wanneer die aantoonbaar bijdraagt aan betere bescherming.
Dat vraagt om een andere reflex. Niet meteen naar nieuwe technologie grijpen, maar eerst scherp krijgen wat je al hebt, wat werkt en waar daadwerkelijk iets ontbreekt.
Voor mij is dat waar een volwassen securitystrategie om draait: weten welke technologie je écht nodig hebt, waarom je die nodig hebt en welke waarde ze toevoegt.
Want uiteindelijk draait sterke security niet om hoeveel technologie je inzet, maar om hoe doelgericht je die inzet.
De volgorde is minstens zo belangrijk als de strategie
Consolidatie is voor mij geen inkoopproject. Het is een securitytransformatie. En juist daarom is niet alleen wat je consolideert belangrijk, maar ook wanneer je dat doet.
Als kostenbesparing vooropstaat, verschuift de aandacht al snel naar wat er weg kan. Maar de belangrijkste vraag is niet welke tools je kunt schrappen, maar of je dezelfde bescherming kunt garanderen zodra ze weg zijn.
Precies daar maakt de volgorde het verschil. Dat vergelijkbare functionaliteit beschikbaar is, betekent nog niet dat een bestaande tool kan verdwijnen. Eerst implementeren, integreren en valideren. Pas daarna uitfaseren. Die aanpak zie je ook terug bij de organisaties in het Forrester-onderzoek.
Wat beschikbaar is, is nog niet automatisch inzetbaar. En wat inzetbaar is, is nog niet automatisch betrouwbaar. Securityfunctionaliteit moet goed zijn ingericht, aansluiten op je processen en zich in de praktijk bewijzen. Pas dan kun je erop bouwen.
Daarom draait consolidatie voor mij niet om het simpelweg vervangen van de ene tool door de andere. Het gaat erom dat je eenvoud creëert zonder aan bescherming in te boeten. De volgorde maakt daarin het verschil: eerst implementeren, dan valideren en pas daarna uitfaseren. Zo wordt kostenbesparing een gevolg van betere security en niet andersom.
Sterke AI begint met een sterk beveiligingsfundament
AI stelt nieuwe eisen aan security. Nu organisaties AI steeds breder inzetten, wordt ook de kwaliteit van de onderliggende securityomgeving belangrijker. Dat maakt consolidatie relevanter dan ooit.
Of het nu gaat om Microsoft Security Copilot, Microsoft 365 Copilot of andere AI-oplossingen: hoeveel waarde je uit AI haalt, hangt voor een groot deel af van de kracht van je securityfundament.
AI versterkt wat er al is. Als identiteits- en toegangsbeheer en datagovernance goed zijn ingericht, kun je AI met vertrouwen inzetten. Is die basis niet sterk genoeg, dan kan AI bestaande risico’s juist uitvergroten.
Voor mij laat het Forrester-onderzoek dan ook zien dat de waarde van consolidatie verder reikt dan de securityuitdagingen van vandaag. Een eenvoudigere, beter geïntegreerde omgeving geeft je meer overzicht en controle. Dat versterkt niet alleen je huidige beveiligingspositie, maar helpt je ook om nieuwe technologie met vertrouwen te omarmen.
Met AI wordt die basis alleen maar belangrijker. De voorsprong zit niet in wie AI als eerste inzet, maar in wie klaar is om het verantwoord op te schalen. Daarvoor heb je niet alleen de juiste technologie nodig, maar ook sterke security- en operationele processen.
Vanuit dat perspectief is consolidatie geen einddoel. Het is een manier om vandaag een sterker fundament te leggen voor wat morgen komt. Hoe sterker dat fundament, hoe meer ruimte je creëert om veilig te innoveren.
Tijd om de balans op te maken
Heb je al geïnvesteerd in Microsoft Security? Kijk dan eerst naar wat je al hebt voordat je investeert in wat je nog denkt nodig te hebben.
Kijk kritisch naar wat je al in huis hebt, wat je daadwerkelijk benut en waar overlap zit. De vraag is niet hoeveel tools je kunt schrappen, maar welke technologie je écht nodig hebt om je organisatie goed te beschermen.
Met Switch On Before You Switch Off playbook helpen we je om precies die afweging te maken: waar kun je meer uit je bestaande technologie halen en verantwoord consolideren?
