IT-beheerders omscholen, nieuwe kansen.

IT-beheerders omscholen naar cybersecurity: je snelste interne talentpool.

IT-beheerders omscholen naar cybersecurity is voor de meeste Nederlandse werkgevers de kortste route naar eigen capaciteit, en het is precies de route die het minst wordt overwogen. De vacature staat open, het bureau stuurt profielen die niet passen, en drie deuren verderop zit iemand die de omgeving al vijf jaar kent, weet welke server nooit gepatcht mag worden tijdens kantooruren en precies kan aanwijzen wie er buiten proces om beheerrechten heeft gekregen.

Die kennis is niet overdraagbaar en niet inkoopbaar. Een externe specialist heeft er maanden voor nodig, en de tijd waarin hij die opbouwt betaal je vol. Dat is dezelfde ramp-up die we doorrekenden bij het slim aannemen van een cybersecurityprofessional. IT-beheerders omscholen slaat die maanden over. Wie IT-beheerders omscholen serieus overweegt, koopt vooral tijd terug. Goedkoper is het lang niet altijd.

Waarom de markt deze route zelf al voorschrijft

CompTIA schrijft bij Security+, de certificering die als toegangsniveau voor het vakgebied geldt, een aanbevolen voorbereiding van ongeveer twee jaar werkervaring in een security- of systeembeheerrol. De sector zegt daarmee zelf dat systeembeheer de logische aanloop is. Bij Security+ bestaat het examen voor 28 procent uit security operations, met onderwerpen als hardening, logging, monitoring en toegangsbeheer. Dat is werk dat een beheerder in een andere vorm dagelijks al uitvoert.

Wie IT-beheerders omscholen overweegt, bouwt dus voort op een aanloop die de certificerende partij zelf als normaal beschouwt. Het Europese agentschap ENISA komt vanuit een andere hoek tot dezelfde conclusie. De European Cybersecurity Skills Framework beschrijft twaalf beroepsprofielen met bijbehorende taken en competenties, bedoeld om werkgevers, professionals en opleiders dezelfde taal te laten spreken. ENISA zet dat kader in om vaardigheidsontwikkeling bij bedrijven te ondersteunen. Leg een beheerdersfunctie naast die twaalf profielen en de overlap valt op, vooral bij de operationele rollen.

De afstand tot een analistenrol is kleiner dan de meeste managers aannemen. Dat verklaart ook waarom externe kandidaten met een indrukwekkend cv soms tegenvallen: zij brengen vakkennis mee zonder omgevingskennis, terwijl je interne kandidaat het omgekeerde profiel heeft. Vakkennis is aan te leren in een gestructureerd programma. Omgevingskennis kost jaren en is nergens te koop.

Welke beheerdersprofielen het snelst overstappen

Niet elke beheerder is een geschikte kandidaat, en dat vooraf uitzoeken bepaalt of IT-beheerders omscholen slaagt of stukloopt. Drie profielen komen er in de praktijk het beste doorheen.

De netwerkbeheerder

Iemand die dagelijks met segmentatie, firewallregels en routering werkt, heeft al een mentaal model van hoe verkeer door de organisatie loopt. Dat model is de basis van detectiewerk. Deze kandidaat leert relatief snel om hetzelfde verkeer te lezen op intentie, en past goed bij een SOC-rol. In de praktijk is dit het profiel dat na een traject het snelst zelfstandig alerts afhandelt, omdat hij bij elke melding meteen weet welk segment geraakt wordt en wat daar hoort te draaien.

De identity- en accountbeheerder

Wie Active Directory beheert, weet welke rechten er zijn uitgedeeld en welke daarvan niemand kan verantwoorden. Aanvallers gebruiken tegenwoordig vaker geldige accounts dan malware, wat we uitwerkten bij identity-based attacks en de rol van je IAM-team. Deze beheerder herkent afwijkingen die een buitenstaander niet ziet: een serviceaccount dat opeens interactief inlogt, een beheerdersgroep die er vorige maand nog niet was, een account dat na het vertrek van een medewerker actief bleef.

De monitoring- en systeembeheerder

Iemand die logging heeft ingericht weet welke bronnen betrouwbaar zijn, welke gaten er zitten en waar de tijdstempels niet kloppen. Dat is waardevoller dan het lijkt, want een analist die niet weet wat er ontbreekt trekt structureel verkeerde conclusies. Bij IT-beheerders omscholen krijg je deze kennis er kosteloos bij, terwijl een externe aanwinst er maanden over doet om te ontdekken welke logbron je niet kunt vertrouwen.

Wat deze drie delen is systeemkennis in de breedte. Kandidaten die alleen รฉรฉn applicatie beheren of vooral gebruikersondersteuning doen hebben een langere aanloop nodig, al blijft de servicedesk een serieuze bron zoals we bij tier 1 versus tier 2 beschreven. Voor die groep loopt de route eerder via een breed instapprogramma dan via een gerichte analistenopleiding. Dat maakt ze niet ongeschikt, alleen duurder in doorlooptijd.

De zes vaardigheden die ontbreken

IT-beheerders omscholen werkt alleen als je scherp benoemt wat er nog niet is. De aanwezige kennis is groot, en juist daardoor wordt het gat onderschat.

DomeinWat de beheerder al doetWat erbij moet
NetwerkSegmentatie, firewallregels, routeringVerkeerspatronen lezen als aanvalsgedrag
IdentityAccounts, groepen, rechten uitgevenMisbruik van legitieme accounts herkennen
LoggingLogs inrichten en bewarenLogs correleren tot een aanvalsverhaal
EndpointsUitrol, patchen, images beherenAfwijkend procesgedrag beoordelen
DocumentatieWijzigingen vastleggenBevindingen onderbouwen als bewijs
DenkwijzeHerstellen wat stuk isAannemen dat iets opzettelijk stuk is gemaakt

De laatste regel is de zwaarste en wordt zelden ingepland. Beheerders zijn opgeleid om systemen werkend te houden. Een rol in cybersecurity vraagt de omgekeerde reflex: aannemen dat een storing gedrag kan zijn, en niet herstellen voordat je hebt vastgelegd wat er stond. Die omslag ontstaat door oefening onder tijdsdruk, zoals we beschreven bij praktijkgerichte incident response-training. Een handleiding lezen volstaat hier niet.

Het NCSC laat in zijn stappenplan voor exposuremanagement zien hoe dicht die werelden bij elkaar liggen. Het advies richt zich expliciet op beheerders naast ISOโ€™s en CISOโ€™s, en de eerste stap is het inventariseren van systemen en bepalen welke vanaf internet bereikbaar zijn. Beheerders hebben die inventaris meestal al. De cybersecurityvaardigheid zit in de beoordeling die daarna komt: is deze blootstelling noodzakelijk, en welk risico accepteren we.

De rekensom die het besluit maakt

Zet werving en IT-beheerders omscholen naast elkaar over een periode van achttien maanden. Bij werving reken je met de doorlooptijd van de vacature, het bureau-tarief, de inwerktijd voordat iemand zelfstandig draait, en de marktpremie op het salaris. In de verborgen kosten van een onbezette vacature rekenden we die post volledig door. Reken daarbij ook het risico mee dat de aanwerving binnen twee jaar weer vertrekt, want in een krappe markt is dat eerder regel dan uitzondering.

Bij IT-beheerders omscholen reken je met de opleidingskosten, het capaciteitsverlies tijdens het traject, vervanging voor het beheerwerk dat blijft liggen, en een salarisaanpassing achteraf. Die laatste post vergeten werkgevers stelselmatig, en het is precies de post waarop het misgaat: wie omscholing betaalt en daarna het oude salaris blijft betalen, leidt op voor de concurrent. Neem die aanpassing daarom vooraf op in de afspraak, zodat het gesprek erover niet pas plaatsvindt wanneer iemand al met een ander aanbod op zak zit.

Het verschil zit zelden in het totaalbedrag. Het zit in het moment waarop je capaciteit hebt. Een wervingstraject levert in het gunstige geval na negen tot twaalf maanden iemand op die de omgeving nog moet leren kennen. IT-beheerders omscholen levert na een intensief programma iemand op die de omgeving al kent. Voor de meeste organisaties is dat het argument dat de doorslag geeft, en het is dezelfde afweging als in onze vergelijking tussen uitbesteden en intern opbouwen.

Wat er misgaat als je het half doet

De meest voorkomende fout bij IT-beheerders omscholen is de oude taken laten staan. De beheerder volgt een programma, keert terug, en blijkt nog steeds volledig verantwoordelijk voor patchbeheer en gebruikersvragen. Cybersecuritywerk wordt dan het werk dat overblijft na de rest, en dat is nooit. Binnen een jaar vertrekt deze medewerker, met jouw opleiding op zijn cv. Spreek daarom voor de start af welk percentage van de werkweek naar cybersecuritytaken gaat en wie de vrijgekomen beheertaken overneemt. Zonder die afspraak op papier verdampt de nieuwe capaciteit binnen een kwartaal.

De tweede fout is รฉรฉn persoon opleiden. Eรฉn omgeschoolde beheerder is een enkelvoudig punt van falen: bij ziekte, vakantie of vertrek staat de capaciteit stil. Twee mensen tegelijk opleiden kost minder dan twee keer zoveel, omdat ze elkaar bevragen en samen de vertaalslag naar de eigen omgeving maken. Werkgevers die IT-beheerders omscholen in koppels zien bovengemiddeld vaak dat de kennis ook daadwerkelijk in de organisatie blijft hangen.

De derde fout is geen rolbeschrijving maken voordat het traject start. Zonder duidelijk eindbeeld weet niemand wanneer de omscholing geslaagd is, en ontstaat er discussie over beoordeling en beloning. Leg vooraf vast welke taken overgaan, aan wie gerapporteerd wordt en welk niveau na afloop verwacht wordt. Bij het samenstellen van een SOC-team werkten we die rolvragen uitgebreider uit.

Welk programma bij welk profiel past

Bij IT-beheerders omscholen hangt de programmakeuze af van waar de kandidaat vandaan komt en waar hij naartoe moet. Voor een brede beheerder die naar een volwaardige rol in cybersecurity groeit is de opleiding Cyber Security Specialist de logische route: vijftien weken, van basis tot inzetbaar profiel, met de certificeringsfundamenten die werkgevers herkennen.

Gaat de kandidaat specifiek naar detectie en triage, dan sluit de opleiding SOC T1 + T2 Analyst directer aan, omdat het programma volledig om alertbeoordeling en onderzoek draait. Voor wie later doorgroeit naar het hoogste analistenniveau ligt de opleiding SOC T3 Analyst in het verlengde, en het volledige opleidingsaanbod staat per niveau geordend.

Een gemengd team is ook mogelijk: de ene beheerder gaat het brede programma in, de andere specialiseert direct richting het SOC. Zo dek je twee niveaus af zonder twee keer hetzelfde te betalen. Twijfel je over het instapniveau, kijk dan naar wat de kandidaat zelfstandig oplost in plaats van naar het cv. Certificaten bewijzen kennis, geen oordeelsvorming, een onderscheid dat we behandelden bij certificering versus ervaring. Bij IT-beheerders omscholen weegt aantoonbaar zelfstandig handelen zwaarder dan een certificaatlijst. Welke achtergronden in de praktijk het best overstappen, beschreven we bij zij-instroom in cybersecurity.

Zo begin je binnen een maand

IT-beheerders omscholen begint met een inventarisatie: loop de beheerorganisatie langs en markeer wie systeemkennis in de breedte heeft. Voer met die mensen een kort gesprek over interesse, want gedwongen omscholing werkt niet en kost je een goede beheerder. Kies er twee, leg vast welke taken zij afstoten en aan wie die overgaan, en spreek vooraf de salarisaanpassing af die na afronding ingaat.

Plan daarna het traject rond een periode waarin de beheerlast laag is, en regel dekking voor het werk dat blijft liggen. Wie IT-beheerders omscholen zonder die dekking inplant, ziet het traject halverwege vastlopen op operationele druk. Op de pagina voor werkgevers staan de in-company mogelijkheden, en de agenda toont de eerstvolgende startdata. Hoe je de eerste maanden na terugkeer inricht, staat in ons 90-dagen onboardingdraaiboek. IT-beheerders omscholen vraagt geen zoektocht op een overspannen arbeidsmarkt. De mensen die je zoekt kennen je omgeving al. Het vraagt een besluit over budget en tijd. Wil je bespreken welke kandidaten in jouw team in aanmerking komen, plan dan een kennismaking.