Sophos CISO Advantage prioriteert beveiligingsfixes met AI
Sophos heeft Sophos CISO Advantage uitgebracht, een dienst die agentic AI gebruikt om de dagelijkse beveiligingspraktijk te koppelen aan de beveiligingsstrategie op langere termijn. Het doel is bedrijven te vertellen waar hun cyberrisico zit, welke verbeteringen als eerste budget moeten krijgen en of de situatie in de loop van de tijd beter wordt.
Volgens het bedrijf is de uitkomst in begrijpelijke taal geschreven, zodat niet alleen securitymedewerkers maar ook bestuurders er iets mee kunnen: het begrijpen, budget goedkeuren en ernaar handelen. Sophos presenteert het aanbod als een nieuwe marktcategorie.
Van beveiligingsdata naar een roadmap
CISO Advantage brengt de omgeving van een organisatie in kaart en zet de aanwezige beveiligingsmaatregelen af tegen gangbare raamwerken. Daaronder vallen NIST CSF (het Cybersecurity Framework van het Amerikaanse National Institute of Standards and Technology), CIS v8, Cyber Essentials Plus (een Brits certificeringsprogramma) en NCSC CAF, het Cyber Assessment Framework van het Britse National Cyber Security Centre.
De resultaten worden omgezet in een geprioriteerde roadmap die aan het budget is gekoppeld. Die laat zien wat als eerste moet worden aangepakt, wat elke verbetering kost en waarom die er voor het bedrijf toe doet. Volgens Sophos kan de AI dit doen met een snelheid en op een schaal die menselijke experts in hun eentje niet kunnen evenaren.
De tool maakt deel uit van Sophos Fusion. Daardoor putten de beoordelingen uit actuele dreigingsinformatie en uit data van meer dan 625.000 organisaties die Sophos beveiligt, in plaats van uit algemene benchmarks.
Een tekort aan securityleiders
Sophos brengt de lancering als antwoord op een tekort aan talent. Het bedrijf verwijst naar het 2026 CISO Report, dat schat dat ongeveer 35.000 chief information security officers (CISO's) wereldwijd 359 miljoen bedrijven bedienen. Dat komt neer op grofweg een CISO per 10.000 bedrijven.
Uit het eigen 2026 MSP Perspectives Report van het bedrijf blijkt dat gemiddeld 46% van de klanten inmiddels verwacht dat hun managed service provider (MSP) de rol van CISO vervult. 84% van de MSP's verwacht dat de vraag naar deze diensten het komende jaar zal groeien.
Organisaties zonder CISO missen vaak de kennis om risico's in te schatten en een strategie op te stellen. Organisaties die er wel een hebben, staan steeds meer onder druk om aan te tonen dat maatregelen werken en om vooruitgang te laten zien aan raden van bestuur, toezichthouders en verzekeraars. Volgens Sophos blijft een CISO gemiddeld 18 tot 26 maanden op zijn post en denkt 75% na over een andere baan.
Sophos wijst er ook op dat de wereldwijde uitgaven aan informatiebeveiliging in 2026 naar verwachting 240 miljard dollar bereiken. Toch houden veel organisaties hun risico's nog bij met losse assessments, spreadsheets en losstaande producten, waardoor het lastig is om vooruitgang te meten of investeringen te verantwoorden.
"Een goede beveiligingsstrategie vroeg altijd om expertise die te schaars is om op te schalen, dus bleef het een luxe die alleen de grootste ondernemingen zich konden veroorloven", zei Rob Harrison, SVP of Product Management bij Sophos. "We hebben het gebouwd rond de vraag die elk bestuur nu aan zijn securityteam stelt: zijn we veiliger dan vorig kwartaal, en kun je dat bewijzen?"
Drie manieren om het in te zetten
Volgens Sophos ondersteunt het product drie benaderingen:
- een intern team draait het programma en gebruikt de tool als centrale registratie
- een MSP zet het programma eerst op, waarna de organisatie het later zelf overneemt
- een eerste nulmeting gaat over in een doorlopende beheerde dienst die volledig door een partner wordt geleverd
Voor MSP's die voor hun klanten in de praktijk al de rol van securityverantwoordelijke vervullen, presenteert het bedrijf het als een manier om die rol om te zetten in een gestructureerde dienst die ze kunnen factureren.
Phil Harris, Research Director for Governance, Risk and Compliance Solutions bij IDC, zei dat securityleiders een systeem nodig hebben dat laat zien "waar ze staan" en hoe hun beveiligingsniveau verbetert. "Er zijn te veel tools die activiteit bijhouden zonder enig inzicht te bieden", zei hij.
Onze analyse
De lancering past in een bredere verschuiving naar agentic AI in beveiligingstools, van AI-gestuurde SOC-onderzoeken tot geautomatiseerde risicoplanning. Sophos mikt hoger in de keten, op strategie en rapportage aan het bestuur in plaats van op het triëren van meldingen.
De cijfers over talent zijn moeilijk te negeren en sluiten aan bij de zorgen over hoe AI securitybanen verandert. Voor kleinere bedrijven zou een tool als deze gestructureerde risicoplanning voor het eerst binnen bereik kunnen brengen. Toch is een door AI opgestelde roadmap maar zo goed als de data waarop die steunt en de mensen die hem controleren.
Het is de moeite waard om in de gaten te houden of besturen, verzekeraars en toezichthouders door AI gegenereerde voortgangsrapporten accepteren als geloofwaardig bewijs. Recente bevindingen dat veel bedrijven zich niet klaar voelen voor AI-dreigingen wijzen erop dat de vraag er is.
