Een SIEM verzamelt logbestanden uit je hele IT-omgeving en zoekt daarin naar patronen die op een aanval wijzen. SIEM staat voor Security Information and Event Management.
De software zelf grijpt nergens in. Zonder mensen die de meldingen beoordelen levert een SIEM een dashboard vol waarschuwingen op waar niemand naar kijkt. Voor kleinere organisaties dekt een endpointplatform met ingebouwde detectie, zoals Bitdefender GravityZone, een groot deel van dezelfde behoefte.
Wat een SIEM met je logdata doet
Een firewall, een domeincontroller, een mailserver en een clouddienst schrijven allemaal hun eigen logbestanden weg, in hun eigen formaat en met hun eigen veldnamen. Een SIEM haalt die stromen binnen, brengt ze naar dezelfde structuur en legt er verbanden tussen.
- Verzamelen: logs binnenhalen via agents, syslog of een API-koppeling.
- Normaliseren: velden uit verschillende bronnen dezelfde naam geven, zodat een inlogpoging op Windows en op een firewall vergelijkbaar worden.
- Correleren: gebeurtenissen aan elkaar knopen. Vijf mislukte inlogpogingen zeggen weinig. Vijf mislukte pogingen gevolgd door een geslaagde login vanaf een ander werelddeel zeggen veel.
- Alarmeren: een detectieregel afvuren zodra een patroon overeenkomt.
- Bewaren: logdata vasthouden voor onderzoek achteraf en voor verantwoording richting toezichthouder of auditor.
- Terugzoeken: de opgeslagen data doorzoekbaar houden, zodat je na een melding kunt reconstrueren wat er precies gebeurde.

Detectieregels bepalen wat je vindt. Een systeem dat je uit de doos aanzet, draait op standaardregels die jouw omgeving niet kennen. Het afstemmen daarvan kost in de eerste maanden de meeste tijd, en blijft daarna doorlopend werk zodra er applicaties bij komen.
SIEM, SOC, EDR, XDR en MDR: wat is wat
De termen lopen in offertes door elkaar. Ze beschrijven verschillende lagen: techniek, bezetting en dienstverlening.
| Term | Wat het is | Wat je zelf regelt |
|---|---|---|
| SIEM | Software die logs verzamelt, correleert en alarmeert | Bronnen aansluiten, regels afstemmen, meldingen beoordelen |
| SOC | Een team dat meldingen beoordeelt en opvolgt | Eigen bezetting of een contract met een dienstverlener |
| EDR | Detectie op werkplekken en servers zelf, met de mogelijkheid een proces te stoppen | Uitrol op alle endpoints en beheer van het beleid |
| XDR | Detectie over endpoint, mail, identiteit en cloud binnen één leverancier | Overstap naar dat ecosysteem van producten |
| MDR | Detectie en opvolging als dienst, op technologie van de leverancier | Afspraken over mandaat, reactietijd en rapportage |
SIEM en EDR verzamelen allebei signalen, op een ander niveau. EDR ziet wat er op een apparaat gebeurt en kan een proces afbreken. Een SIEM ziet het geheel over alle bronnen heen en grijpt zelf niet in. Kleinere organisaties zetten daarom vaak eerst endpoint security neer, omdat dat sneller resultaat geeft tegen lagere kosten.
Een SIEM zonder bemensing blijft een archief met alarmen. Op de pagina over SOC monitoring staan de vier bemensingsmodellen naast elkaar, met wat elk model aan rooster en budget vraagt.
Wat een SIEM kost en waar die kosten vandaan komen
Leveranciers rekenen op drie manieren af: per gigabyte logdata per dag, per aantal gebeurtenissen per seconde (EPS), of per aangesloten apparaat of gebruiker. Het eerste model zie je vooral bij clouddiensten, het tweede bij systemen die je zelf draait.
Je rekening volgt daarmee je datavolume, niet je risico. Dat heeft twee gevolgen. Sluit je meer bronnen aan, dan stijgen de kosten, ook wanneer die bronnen weinig detectiewaarde hebben. En een bron die per ongeluk op debugniveau blijft loggen, verdubbelt zonder waarschuwing je maandbedrag.
Een rekenvoorbeeld ter illustratie, met tarieven die per leverancier en per regio verschillen:
- 250 medewerkers, met firewall, domeincontrollers, mailomgeving en één clouddienst aangesloten
- ongeveer 4 GB logdata per dag, dus circa 120 GB per maand
- bij een aangenomen tarief van 4 euro per GB komt dat op zo’n 480 euro per maand aan verwerking en opslag
Daar bovenop komen de posten die zelden op de offerte staan: het aansluiten van bronnen, het afstemmen van detectieregels, en de uren van de mensen die meldingen beoordelen. Bij de meeste organisaties vormen die uren het grootste deel van de totale rekening, niet de licentie.
Hoelang je logs bewaart en wat de regels daarover zeggen
De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en zet de NIS2-richtlijn om naar Nederlands recht. De wet noemt geen vaste bewaartermijn voor logbestanden. Wel geldt een meldplicht: binnen 24 uur een eerste waarschuwing, binnen 72 uur een inhoudelijke melding. Die tweede termijn haal je zelden zonder doorzoekbare logdata. Op de pagina over NIS2 en de Cyberbeveiligingswet staan de registratie-, zorg- en meldplicht uitgewerkt.
ISO 27001 in de versie van 2022 bevat twee beheersmaatregelen die hierover gaan: 8.15 over het vastleggen van gebeurtenissen en 8.16 over het bewaken daarvan. Een auditor vraagt in de praktijk welke bronnen zijn aangesloten, wie de meldingen beoordeelt en wat er met een melding gebeurt buiten kantooruren.
Logs bevatten vrijwel altijd persoonsgegevens: gebruikersnamen, IP-adressen, tijdstippen en locaties. Daarmee vallen ze onder de AVG en geldt opslagbeperking. Leg vast waarom je bewaart en hoelang, en scheid daarbij de termijn voor onderzoek van die voor verantwoording. Zes tot twaalf maanden komt het meest voor, waarbij dertig tot negentig dagen doorzoekbaar staat en de rest naar goedkopere archiefopslag gaat. Meer daarover staat bij AVG en beveiliging.
Zelf beheren of uitbesteden
Drie routes komen het vaakst voor, met een oplopende mate van uitbesteding.
- Zelf draaien: je koopt of huurt de software en bemant hem zelf. Volledige regie over detectieregels en data, met de uren als grootste kostenpost.
- Co-managed: de tooling blijft van jou, een dienstverlener neemt de bezetting buiten kantooruren over.
- Managed SIEM of MDR: de leverancier levert techniek en mensen. Sneller operationeel, met minder zicht op welke regels er draaien.

Vraag bij uitbesteding twee dingen na. Mag de leverancier zelf ingrijpen, bijvoorbeeld een account blokkeren, of blijft het bij melden? En krijg je je ruwe logdata mee bij een overstap? Dat tweede punt bepaalt hoe vrij je over drie jaar bent. Wat er daarna gebeurt zodra een melding raak blijkt, staat bij incident response.
Zes vragen voordat je tekent
- Welke bronnen wil je aansluiten, en ondersteunt het systeem die zonder maatwerk?
- Hoe wordt afgerekend, en wat gebeurt er bij een piek in datavolume?
- Wie stelt de detectieregels af in de eerste maanden, en wie betaalt die uren?
- Hoelang blijft data doorzoekbaar, en wat kost langer bewaren?
- Kun je je logdata exporteren zodra je overstapt?
- Welke reactietijd is afgesproken bij een melding om drie uur ‘s nachts?
Nederlandse aanbieders van SIEM, monitoring en detectie staan in het overzicht met cybersecurity bedrijven, gesorteerd per regio en specialisme.
Veelgestelde vragen over SIEM
Wat betekent SIEM?
SIEM staat voor Security Information and Event Management. De term brengt twee oudere begrippen samen: security information management, gericht op het bewaren en doorzoeken van logs, en security event management, gericht op het realtime signaleren van gebeurtenissen.
Wat is het verschil tussen een SOC en een SIEM?
Een SIEM is software, een SOC is een team. Het SIEM levert de meldingen, het SOC beoordeelt ze en zet opvolging in gang. Een SOC gebruikt vrijwel altijd een SIEM als gereedschap; een SIEM zonder team levert alleen meldingen op.
Heeft een mkb-bedrijf een SIEM nodig?
Onder ongeveer honderd medewerkers levert EDR met een meldingsdienst meestal meer op per euro. Een SIEM wordt interessant zodra je meerdere locaties hebt, eigen applicaties draait, of onder een verplichting valt die aantoonbare logging vraagt.
Hoelang moet je logs bewaren?
Er is geen wettelijk vastgelegd aantal maanden. In de praktijk houden organisaties zes tot twaalf maanden aan, met dertig tot negentig dagen doorzoekbaar. Omdat logs persoonsgegevens bevatten, legt de AVG wel op dat je de termijn onderbouwt en vastlegt.
Detecteert een SIEM een datalek?
Een SIEM signaleert afwijkend gedrag, zoals grote hoeveelheden data die naar buiten gaan of een account dat op ongebruikelijke tijden actief wordt. De beoordeling of dat een datalek is, en of het gemeld moet worden, blijft mensenwerk.